home.social

#xss — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #xss, aggregated by home.social.

fetched live
  1. CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. radar.offseq.com/threat/cve-20 #OffSeq #XSS #SecOps

  2. SOP & CORS

    Держите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?

    habr.com/ru/articles/1069658/

    #cors #sop #sameorigin_policy #crossorigin #веббезопасность #xss #csrf #браузеры #httpзаголовки

  3. 📰 WordPress Patches 'XSS2Shell' Flaw Leading to RCE

    WordPress patches critical 'XSS2Shell' flaw (CVE-2026-64638, CVSS 8.9). Unauthenticated XSS on login page can be chained for RCE. Update to version 7.0.3 immediately. #WordPress #XSS #RCE #Vulnerability #CVE202664638

    🔗 cyber.netsecops.io/articles/wo

  4. Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

    Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
    Atak XSS2shell
    Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().

    Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:

    Admin musi kilknąć (świadomie lub nie) w podstawiony link
    Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...]

    #Wordpress #XSS

    niebezpiecznik.pl/post/nowy-at

  5. Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

    Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
    Atak XSS2shell
    Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().

    Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:

    Admin musi kilknąć (świadomie lub nie) w podstawiony link
    Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...]

    #Wordpress #XSS

    niebezpiecznik.pl/post/nowy-at

  6. Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie

    WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...

    #WBiegu #Rce #Wordpress #XSS #Xss2shell

    sekurak.pl/roznica-w-parsowani

  7. Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie

    WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...

    #WBiegu #Rce #Wordpress #XSS #Xss2shell

    sekurak.pl/roznica-w-parsowani

  8. #Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
    👇
    thehackernews.com/2026/08/new-

  9. #Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
    👇
    thehackernews.com/2026/08/new-

  10. Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

    Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
    Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
    Payload zdekodowany przez Proofpoint
    Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
    Rosjanie próbowali wykradać:

    wiadomości z ostatnich 90 dni,
    książkę adresową organizacji,
    hasła podpowiadane przez przeglądarkę,
    awaryjne kody 2FA i token CSRF,

    Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
    Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]

    #AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra

    niebezpiecznik.pl/post/rosjani

  11. Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

    Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
    Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
    Payload zdekodowany przez Proofpoint
    Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
    Rosjanie próbowali wykradać:

    wiadomości z ostatnich 90 dni,
    książkę adresową organizacji,
    hasła podpowiadane przez przeglądarkę,
    awaryjne kody 2FA i token CSRF,

    Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
    Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]

    #AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra

    niebezpiecznik.pl/post/rosjani

  12. Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

    Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
    tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
    Krótki Internetowy Kurs XSS
    A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.

    Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
    Dzięki temu szkoleniu:

    nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
    zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
    dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
    oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
    nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]

    #KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS

    niebezpiecznik.pl/post/program

  13. Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

    Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
    tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
    Krótki Internetowy Kurs XSS
    A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.

    Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
    Dzięki temu szkoleniu:

    nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
    zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
    dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
    oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
    nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]

    #KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS

    niebezpiecznik.pl/post/program

  14. CVE-2026-67352 - Stored XSS in Luci-App-Https-Dns-Proxy. Resolver_url injects HTML, runs JS in admin's browser. CVSS 7.6. No patch yet; restrict access. #CVE #infosec #XSS

    valtersit.com/cve/CVE-2026-673

  15. @nixCraft

    There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.

    [2 Cross-site ( #XSS ) scripting errors to Cloudflare]

  16. @nixCraft

    There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.

    [2 Cross-site ( #XSS ) scripting errors to Cloudflare]

  17. #XSS vulnerability is still causing havoc in 2026. XSS flaw in Microsoft Outlook Web Access (OWA) CVE-2026-42897 is actively exploited by attackers who target U.S. and EU government entities, telecommunications, financial, hospitality, aerospace:
    👇
    thehackernews.com/2026/07/russ

  18. #XSS vulnerability is still causing havoc in 2026. XSS flaw in Microsoft Outlook Web Access (OWA) CVE-2026-42897 is actively exploited by attackers who target U.S. and EU government entities, telecommunications, financial, hospitality, aerospace:
    👇
    thehackernews.com/2026/07/russ

  19. iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  20. iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  21. ❗We're tracking a spam campaign that abuses cross-site scripting (XSS) flaws in website search forms to funnel victims to phishing and scam pages.
    Here's what we've confirmed so far:

    ➡️ Spam emails, mainly from compromised accounts, many on Microsoft 365 (*.onmicrosoft.com), linking to legitimate sites whose search forms are vulnerable to XSS.
    ➡️ The links carry a hidden payload using a classic technique: an <img> tag pointing to a non-existent file, with the onerror handler carrying the actual JavaScript.
    ➡️ That script redirects the visitor to a landing site. The landing site itself applies restrictive geo/browser filtering,behavior similar to a traffic distribution system (TDS), but handled by the site itself rather than a separate redirect service.
    ➡️ Visitors who don't match the target profile get sent to a random Wikipedia article.
    ➡️ Most landing pages we've seen promote an "AI-powered" investment product, using the .mom TLD - though we've also seen .beauty, .skin, .makeup, .click, and .com.
    ➡️ We've also observed banking phish delivered through the same mechanism, along with other, less common target types.

    We're listing the abused (legitimate) sites as abused-legit and notifying operators so they can patch the vulnerable form.

    🕵️‍♂️ While digging into this, we found two other threads that use a similar spammer modus operandi, but we haven't yet confirmed if they are connected:

    ➡️ A campaign targeting Dutch recipients from early July, using similar tactics.
    ➡️ A separate lure impersonating a Zoom meeting invite, leading to a fake "client update" page that serves a .vbs file.

    We're not asserting that they are the same actor, but it's worth watching out for this pattern.

    Note, this is early-stage research, and we'll share more as we learn...

    #ThreatIntel #XSS #Phishing #InfoSec #Cybercrime #WebSecurity #Scam

  22. ❗We're tracking a spam campaign that abuses cross-site scripting (XSS) flaws in website search forms to funnel victims to phishing and scam pages.
    Here's what we've confirmed so far:

    ➡️ Spam emails, mainly from compromised accounts, many on Microsoft 365 (*.onmicrosoft.com), linking to legitimate sites whose search forms are vulnerable to XSS.
    ➡️ The links carry a hidden payload using a classic technique: an <img> tag pointing to a non-existent file, with the onerror handler carrying the actual JavaScript.
    ➡️ That script redirects the visitor to a landing site. The landing site itself applies restrictive geo/browser filtering,behavior similar to a traffic distribution system (TDS), but handled by the site itself rather than a separate redirect service.
    ➡️ Visitors who don't match the target profile get sent to a random Wikipedia article.
    ➡️ Most landing pages we've seen promote an "AI-powered" investment product, using the .mom TLD - though we've also seen .beauty, .skin, .makeup, .click, and .com.
    ➡️ We've also observed banking phish delivered through the same mechanism, along with other, less common target types.

    We're listing the abused (legitimate) sites as abused-legit and notifying operators so they can patch the vulnerable form.

    🕵️‍♂️ While digging into this, we found two other threads that use a similar spammer modus operandi, but we haven't yet confirmed if they are connected:

    ➡️ A campaign targeting Dutch recipients from early July, using similar tactics.
    ➡️ A separate lure impersonating a Zoom meeting invite, leading to a fake "client update" page that serves a .vbs file.

    We're not asserting that they are the same actor, but it's worth watching out for this pattern.

    Note, this is early-stage research, and we'll share more as we learn...

    #ThreatIntel #XSS #Phishing #InfoSec #Cybercrime #WebSecurity #Scam

  23. Unblu Spark suffers a CRITICAL open redirect (CVE-2026-8152) leading to DOM XSS in siteEmbeddedSetup=true config. Attacker can access cookies & APIs of host app. No patch yet — disable this config ASAP. radar.offseq.com/threat/cve-20 #OffSeq #XSS #Vulnerability #InfoSec

  24. Письмо, которое ходит за вас: разбираю свежий SSRF в Roundcube на живом стенде

    Вы открыли письмо, а ваш почтовый сервер по указанию из него уже стучится на внутренний адрес, которого вы ему не давали. В июле 2026 Roundcube закрыл релизом 1.6.17 сразу пачку дыр, две из них на 10.0 из 10. Я поднял уязвимую версию на изолированном стенде и прошёл SSRF целиком: HTML-письмо со ссылкой на стиль заставляет сервер сходить во внутреннюю сеть, обход защиты через sslip.io, а в логе виден запрос от IP самого сервера. Разбираю код, показываю как это поймать в логах и как чинит фикс. Отдельно честно объясняю, почему вторую 10.0 (zero-click XSS) из открытых данных воспроизвести нельзя, хотя выглядит эффектно.

    habr.com/ru/articles/1061638/

    #Roundcube #SSRF #CVE202662643 #вебмейл #sslipio #XSS #почтовый_сервер

  25. ⚠️ A jQuery 3.5.1 finding isn't always a vulnerability.

    🔍 Learn how to separate scanner noise from real XSS risk by verifying runtime versions, plugins, and unsafe DOM patterns.

    👉 7asecurity.com/blog/2026/07/jq

  26. CVE-2026-16229 (MEDIUM, CVSS 5.3): XSS in itsourcecode Courier Management System v1.0 via 'page' param in /index.php. Remote exploitation possible, user interaction needed. No patch yet — use WAF and input validation. radar.offseq.com/threat/cve-20 #OffSeq #XSS #Vuln

  27. CVE-2026-12228: parisneo/lollms suffers HIGH severity stored XSS (CVSS 8.7) via POST /api/prompts/share. Authenticated users can execute JS in victims' browsers, risking account takeover. Patch status unknown — check vendor updates. radar.offseq.com/threat/cve-20 #OffSeq #XSS #Vuln #InfoSec

  28. I belive that people's efforts for a return of physical media is going to be fruitless.

    youtube.com/watch?v=-4atNcDbjRE

    #TakeTwo just made $260M in DIGITAL PREORDERS, IN SEVEN DAYS. #GTAVI is not out yet, and people already reserved the fuck out a digital game.

    "Vote with your wallet" my ass, people are happy with this.

    #Videogames #Gaming #Games #Rockstar #PlayStation #PlayStation5 #PS5 #Xbox #XboxSeries #XboxSeriesS #XboxSeriesX #XSS #XSX #GTA #GrandTheftAuto #GrandTheftAutoVI

  29. I belive that people's efforts for a return of physical media is going to be fruitless.

    youtube.com/watch?v=-4atNcDbjRE

    #TakeTwo just made $260M in DIGITAL PREORDERS, IN SEVEN DAYS. #GTAVI is not out yet, and people already reserved the fuck out a digital game.

    "Vote with your wallet" my ass, people are happy with this.

    #Videogames #Gaming #Games #Rockstar #PlayStation #PlayStation5 #PS5 #Xbox #XboxSeries #XboxSeriesS #XboxSeriesX #XSS #XSX #GTA #GrandTheftAuto #GrandTheftAutoVI

  30. CVE-2026-54458 (CRITICAL, CVSS 9.6): WWBN AVideo (<29.0) suffers stored DOM XSS in YPTSocket plugin. Unauthenticated attackers can hijack admin sessions. Patch now — upgrade to v29.0. radar.offseq.com/threat/cve-20 #OffSeq #XSS #WWBNA Video #infosec

  31. 🕸️ Hoy Miércoles 15 de Julio a las 8:00 pm (UTC -05:00) iniciamos el Curso de Hacking Aplicaciones Web 2026 🕷️ 🚀 Miércoles 15, Viernes 17, Miércoles 22 y Viernes 24 de Julio 🎯 De 8:00 pm a 11:00 pm (UTC -05:00) 👁‍🗨 WhatsApp: https://wa.me/51949304030 👌 Info: https://www.reydes.com/archivos/cursos/Curso_Hacking_Aplicaciones_Web.pdf #AppSec #OWASP #SQLInjection #XSS #SSRF #RCE #BrokenAccessControl
  32. iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  33. iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  34. Июльский «В тренде VM»: уязвимость в Microsoft Exchange Server

    Хабр, привет! На связи Александр Леонов, ведущий эксперт центра безопасности Positive Technologies и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков регулярно смотрим на поток информации об уязвимостях из самых разных источников: бюллетени безопасности вендоров, соцсети, блоги, Telegram-каналы, репозитории кода, базы уязвимостей и эксплойтов. Из этого многообразия мы стараемся выделять самое важное – трендовые уязвимости, которые уже используются в реальных атаках или с высокой вероятностью будут эксплуатироваться в ближайшее время. С прошлого дайджеста мы добавили еще одну трендовую уязвимость.

    habr.com/ru/companies/pt/artic

    #трендовые_уязвимости #microsoft_exchange_server #owa #спуфингатаки #spoofing #dbugs #vulnerability_management #управление_уязвимостями #vm #xss

  35. Zimbra Collaboration Suite Classic Web Client <10.1.19 has a CRITICAL stored XSS vulnerability — malicious code can execute when crafted emails are opened, risking mailbox and session compromise. Patch to 10.1.19 now. radar.offseq.com/threat/zimbra #OffSeq #Zimbra #AppSec #XSS

  36. Attention: There was a #XSS #vulnerability in testssl.sh .

    XSS payloads can end up unfiltered in the HTML output file of testssl.sh . Affected is the Location HTTP header where outputs were not sanitized properly.

    It is advised to upgrade 3.2 and 3.3dev from github. For the first, expect a bug fix release soon.

    FYI: There were a few bugs found in the past weeks using #LLMs . Same here, this security bug was found using Claude .

  37. Attention: There was a #XSS #vulnerability in testssl.sh .

    XSS payloads can end up unfiltered in the HTML output file of testssl.sh . Affected is the Location HTTP header where outputs were not sanitized properly.

    It is advised to upgrade 3.2 and 3.3dev from github. For the first, expect a bug fix release soon.

    FYI: There were a few bugs found in the past weeks using #LLMs . Same here, this security bug was found using Claude .

  38. OpenWrt LuCI hit by CRITICAL XSS (CVE-2026-61876, CVSS 9.4): DHCPv6 hostnames not properly encoded, enabling adjacent attackers to inject scripts into admin browsers. Restrict interface access, monitor advisories. radar.offseq.com/threat/cve-20 #OffSeq #OpenWrt #XSS #Infosec

  39. Motors – Car Dealership & Classified Listings Plugin (≤1.4.112) hit by HIGH severity stored XSS (CVE-2026-13114). Unauthenticated attackers can inject JS via comments/biographical fields. Patch pending; restrict inputs. radar.offseq.com/threat/cve-20 #OffSeq #WordPress #XSS 🛡️

  40. CVE-2026-9253: WP Cost Estimation & Payment Forms Builder ≤10.5.97 has a HIGH severity stored XSS via 'customerInfos'. Unauthenticated attackers can inject scripts. Patch status unconfirmed — restrict plugin use for now. radar.offseq.com/threat/cve-20 #OffSeq #WordPress #Vuln #XSS

  41. CVE-2026-54527: CRITICAL XSS in jupyterlab-git (<0.54.0). Malicious Git filenames can execute JavaScript when viewed in the Git History tab — risking session hijack & data theft. Upgrade to 0.54.0+ ASAP. radar.offseq.com/threat/cve-20 #OffSeq #XSS #jupyterlab #security