home.social

#xss — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #xss, aggregated by home.social.

fetched live
  1. Der Name der Lücke #XSS2Shell kommt mir irgendwie bekannt vor. Gab es einmal eine ähnlich klingende Lücke?

    #WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme | Security heise.de/news/WordPress-Luecke #XSS #CrossSiteScripting #Patchday

  2. Der Name der Lücke #XSS2Shell kommt mir irgendwie bekannt vor. Gab es einmal eine ähnlich klingende Lücke?

    #WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme | Security heise.de/news/WordPress-Luecke #XSS #CrossSiteScripting #Patchday

  3. Der Name der Lücke #XSS2Shell kommt mir irgendwie bekannt vor. Gab es einmal eine ähnlich klingende Lücke?

    #WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme | Security heise.de/news/WordPress-Luecke #XSS #CrossSiteScripting #Patchday

  4. Der Name der Lücke #XSS2Shell kommt mir irgendwie bekannt vor. Gab es einmal eine ähnlich klingende Lücke?

    #WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme | Security heise.de/news/WordPress-Luecke #XSS #CrossSiteScripting #Patchday

  5. 10 DOM Invader sink hits. 0 vulnerabilities.

    And that's actually the lesson.

    On a real bug bounty target, the hard part isn't finding sink hits. It's quickly figuring out which ones aren't worth chasing.

    Real-world DOM XSS triage:

    medium.com/@marduk.i.am/dom-in

    #BugBounty #WebSecurity #DOMXSS #XSS #BurpSuite #DOMInvader

  6. 10 DOM Invader sink hits. 0 vulnerabilities.

    And that's actually the lesson.

    On a real bug bounty target, the hard part isn't finding sink hits. It's quickly figuring out which ones aren't worth chasing.

    Real-world DOM XSS triage:

    medium.com/@marduk.i.am/dom-in

    #BugBounty #WebSecurity #DOMXSS #XSS #BurpSuite #DOMInvader

  7. CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. radar.offseq.com/threat/cve-20 #OffSeq #XSS #SecOps

  8. CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. radar.offseq.com/threat/cve-20 #OffSeq #XSS #SecOps

  9. CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. radar.offseq.com/threat/cve-20 #OffSeq #XSS #SecOps

  10. CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. radar.offseq.com/threat/cve-20 #OffSeq #XSS #SecOps

  11. SOP & CORS

    Держите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?

    habr.com/ru/articles/1069658/

    #cors #sop #sameorigin_policy #crossorigin #веббезопасность #xss #csrf #браузеры #httpзаголовки

  12. SOP & CORS

    Держите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?

    habr.com/ru/articles/1069658/

    #cors #sop #sameorigin_policy #crossorigin #веббезопасность #xss #csrf #браузеры #httpзаголовки

  13. SOP & CORS

    Держите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?

    habr.com/ru/articles/1069658/

    #cors #sop #sameorigin_policy #crossorigin #веббезопасность #xss #csrf #браузеры #httpзаголовки

  14. 📰 WordPress Patches 'XSS2Shell' Flaw Leading to RCE

    WordPress patches critical 'XSS2Shell' flaw (CVE-2026-64638, CVSS 8.9). Unauthenticated XSS on login page can be chained for RCE. Update to version 7.0.3 immediately. #WordPress #XSS #RCE #Vulnerability #CVE202664638

    🔗 cyber.netsecops.io/articles/wo

  15. Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

    Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
    Atak XSS2shell
    Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().

    Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:

    Admin musi kilknąć (świadomie lub nie) w podstawiony link
    Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...]

    #Wordpress #XSS

    niebezpiecznik.pl/post/nowy-at

  16. Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

    Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
    Atak XSS2shell
    Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().

    Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:

    Admin musi kilknąć (świadomie lub nie) w podstawiony link
    Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...]

    #Wordpress #XSS

    niebezpiecznik.pl/post/nowy-at

  17. Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

    Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
    Atak XSS2shell
    Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().

    Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:

    Admin musi kilknąć (świadomie lub nie) w podstawiony link
    Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...]

    #Wordpress #XSS

    niebezpiecznik.pl/post/nowy-at

  18. Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

    Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
    Atak XSS2shell
    Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().

    Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:

    Admin musi kilknąć (świadomie lub nie) w podstawiony link
    Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...]

    #Wordpress #XSS

    niebezpiecznik.pl/post/nowy-at

  19. Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

    Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
    Atak XSS2shell
    Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().

    Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:

    Admin musi kilknąć (świadomie lub nie) w podstawiony link
    Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...]

    #Wordpress #XSS

    niebezpiecznik.pl/post/nowy-at

  20. Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie

    WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...

    #WBiegu #Rce #Wordpress #XSS #Xss2shell

    sekurak.pl/roznica-w-parsowani

  21. Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie

    WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...

    #WBiegu #Rce #Wordpress #XSS #Xss2shell

    sekurak.pl/roznica-w-parsowani

  22. Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie

    WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...

    #WBiegu #Rce #Wordpress #XSS #Xss2shell

    sekurak.pl/roznica-w-parsowani

  23. Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie

    WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...

    #WBiegu #Rce #Wordpress #XSS #Xss2shell

    sekurak.pl/roznica-w-parsowani

  24. Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie

    WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...

    #WBiegu #Rce #Wordpress #XSS #Xss2shell

    sekurak.pl/roznica-w-parsowani

  25. 🚨 XSS2shell (CVE-2026-64638) has been identified as a notable vulnerability.

    WordPress is vulnerable to a pre-auth reflected XSS vulnerability on the login screen.

    Via a specially crafted malicious third-party website hosted by an attacker, it is possible for this to be escalated to an RCE vulnerability with conditions outside of the attackers control. This requires successful social engineering of and explicit interaction by the target victim.

    This issue affects all versions of WordPress. Version 7.0.3 has been released, containing a fix for the vulnerability, and as a courtesy to users on older branches the fix has been backported to all branches back to 4.7.

    Discovered and responsibly disclosed by the team at pwn.ai.

    ℹ️ Additional details on ZEN SecDB secdb.nttzen.cloud/updates/267

    #infosec #xss2shell #wordpress #xss #rce
    #nttdata #zen #secdb

  26. 🚨 XSS2shell (CVE-2026-64638) has been identified as a notable vulnerability.

    WordPress is vulnerable to a pre-auth reflected XSS vulnerability on the login screen.

    Via a specially crafted malicious third-party website hosted by an attacker, it is possible for this to be escalated to an RCE vulnerability with conditions outside of the attackers control. This requires successful social engineering of and explicit interaction by the target victim.

    This issue affects all versions of WordPress. Version 7.0.3 has been released, containing a fix for the vulnerability, and as a courtesy to users on older branches the fix has been backported to all branches back to 4.7.

    Discovered and responsibly disclosed by the team at pwn.ai.

    ℹ️ Additional details on ZEN SecDB secdb.nttzen.cloud/updates/267

    #infosec #xss2shell #wordpress #xss #rce
    #nttdata #zen #secdb

  27. #Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
    👇
    thehackernews.com/2026/08/new-

  28. #Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
    👇
    thehackernews.com/2026/08/new-

  29. #Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
    👇
    thehackernews.com/2026/08/new-

  30. #Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
    👇
    thehackernews.com/2026/08/new-

  31. #Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
    👇
    thehackernews.com/2026/08/new-

  32. WordPress Fixes Pre-Auth XSS Flaw That Enables PHP Code Execution

    WordPress has patched a high-severity flaw that could let attackers inject malicious code into your site - and it's crucial you update ASAP, as 41.2% of all websites are potentially vulnerable.

    osintsights.com/wordpress-fixe

    #Wordpress #Xss #PhpCodeExecution #Cve202664638 #PreauthVulnerability

  33. Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

    Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
    Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
    Payload zdekodowany przez Proofpoint
    Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
    Rosjanie próbowali wykradać:

    wiadomości z ostatnich 90 dni,
    książkę adresową organizacji,
    hasła podpowiadane przez przeglądarkę,
    awaryjne kody 2FA i token CSRF,

    Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
    Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]

    #AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra

    niebezpiecznik.pl/post/rosjani

  34. Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

    Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
    Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
    Payload zdekodowany przez Proofpoint
    Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
    Rosjanie próbowali wykradać:

    wiadomości z ostatnich 90 dni,
    książkę adresową organizacji,
    hasła podpowiadane przez przeglądarkę,
    awaryjne kody 2FA i token CSRF,

    Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
    Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]

    #AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra

    niebezpiecznik.pl/post/rosjani

  35. Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

    Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
    Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
    Payload zdekodowany przez Proofpoint
    Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
    Rosjanie próbowali wykradać:

    wiadomości z ostatnich 90 dni,
    książkę adresową organizacji,
    hasła podpowiadane przez przeglądarkę,
    awaryjne kody 2FA i token CSRF,

    Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
    Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]

    #AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra

    niebezpiecznik.pl/post/rosjani

  36. Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

    Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
    Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
    Payload zdekodowany przez Proofpoint
    Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
    Rosjanie próbowali wykradać:

    wiadomości z ostatnich 90 dni,
    książkę adresową organizacji,
    hasła podpowiadane przez przeglądarkę,
    awaryjne kody 2FA i token CSRF,

    Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
    Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]

    #AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra

    niebezpiecznik.pl/post/rosjani

  37. Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

    Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
    Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
    Payload zdekodowany przez Proofpoint
    Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
    Rosjanie próbowali wykradać:

    wiadomości z ostatnich 90 dni,
    książkę adresową organizacji,
    hasła podpowiadane przez przeglądarkę,
    awaryjne kody 2FA i token CSRF,

    Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
    Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]

    #AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra

    niebezpiecznik.pl/post/rosjani

  38. Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

    Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
    tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
    Krótki Internetowy Kurs XSS
    A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.

    Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
    Dzięki temu szkoleniu:

    nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
    zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
    dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
    oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
    nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]

    #KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS

    niebezpiecznik.pl/post/program

  39. Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

    Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
    tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
    Krótki Internetowy Kurs XSS
    A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.

    Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
    Dzięki temu szkoleniu:

    nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
    zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
    dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
    oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
    nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]

    #KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS

    niebezpiecznik.pl/post/program

  40. Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

    Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
    tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
    Krótki Internetowy Kurs XSS
    A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.

    Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
    Dzięki temu szkoleniu:

    nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
    zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
    dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
    oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
    nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]

    #KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS

    niebezpiecznik.pl/post/program

  41. Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

    Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
    tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
    Krótki Internetowy Kurs XSS
    A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.

    Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
    Dzięki temu szkoleniu:

    nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
    zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
    dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
    oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
    nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]

    #KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS

    niebezpiecznik.pl/post/program

  42. Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

    Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
    tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
    Krótki Internetowy Kurs XSS
    A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.

    Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
    Dzięki temu szkoleniu:

    nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
    zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
    dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
    oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
    nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]

    #KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS

    niebezpiecznik.pl/post/program

  43. CVE-2026-67352 - Stored XSS in Luci-App-Https-Dns-Proxy. Resolver_url injects HTML, runs JS in admin's browser. CVSS 7.6. No patch yet; restrict access. #CVE #infosec #XSS

    valtersit.com/cve/CVE-2026-673

  44. CVE-2026-67352 - Stored XSS in Luci-App-Https-Dns-Proxy. Resolver_url injects HTML, runs JS in admin's browser. CVSS 7.6. No patch yet; restrict access. #CVE #infosec #XSS

    valtersit.com/cve/CVE-2026-673

  45. @nixCraft

    There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.

    [2 Cross-site ( #XSS ) scripting errors to Cloudflare]

  46. @nixCraft

    There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.

    [2 Cross-site ( #XSS ) scripting errors to Cloudflare]

  47. @nixCraft

    There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.

    [2 Cross-site ( #XSS ) scripting errors to Cloudflare]

  48. @nixCraft

    There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.

    [2 Cross-site ( #XSS ) scripting errors to Cloudflare]

  49. @nixCraft

    There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.

    [2 Cross-site ( #XSS ) scripting errors to Cloudflare]

  50. ZAST.AI identified and verified CVE-2026-3962, a reflected XSS issue in Machine-Learning-Web-Apps.

    Machine-Learning-Web-Apps is an open-source repository covering Flask, Streamlit, and related machine learning web app patterns.

    Project: github.com/Jcharis/Machine-Lea

    Key facts:

    The vulnerable path is the POST /preview flow.
    User input from request.form['newtext'] is passed into render_template(...).
    ZAST.AI verified the reflection path as a real browser-facing XSS result.
    This case is a useful reminder that preview and demo features still sit on the output boundary. If untrusted content is reflected into the response, the browser treats it as part of the attack surface.

    Technical details: github.com/Jcharis/Machine-Lea

    #AppSec #XSS #OpenSourceSecurity #CodeSecurity