#xss — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #xss, aggregated by home.social.
-
Der Name der Lücke #XSS2Shell kommt mir irgendwie bekannt vor. Gab es einmal eine ähnlich klingende Lücke?
#WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme | Security https://www.heise.de/news/WordPress-Luecke-Login-Seite-oeffnet-Tuer-zur-Serveruebernahme-11411209.html #XSS #CrossSiteScripting #Patchday
-
Der Name der Lücke #XSS2Shell kommt mir irgendwie bekannt vor. Gab es einmal eine ähnlich klingende Lücke?
#WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme | Security https://www.heise.de/news/WordPress-Luecke-Login-Seite-oeffnet-Tuer-zur-Serveruebernahme-11411209.html #XSS #CrossSiteScripting #Patchday
-
Der Name der Lücke #XSS2Shell kommt mir irgendwie bekannt vor. Gab es einmal eine ähnlich klingende Lücke?
#WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme | Security https://www.heise.de/news/WordPress-Luecke-Login-Seite-oeffnet-Tuer-zur-Serveruebernahme-11411209.html #XSS #CrossSiteScripting #Patchday
-
Der Name der Lücke #XSS2Shell kommt mir irgendwie bekannt vor. Gab es einmal eine ähnlich klingende Lücke?
#WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme | Security https://www.heise.de/news/WordPress-Luecke-Login-Seite-oeffnet-Tuer-zur-Serveruebernahme-11411209.html #XSS #CrossSiteScripting #Patchday
-
The new GitLab patch release fixes 13 flaws, including high-severity XSS and authorization bugs. Update to 19.2.2, 19.1.4, or 19.0.6 now.
#GitLab #PatchRelease #XSS #CVE #DevSecOps #AppSec #Cybersecurity
-
The new GitLab patch release fixes 13 flaws, including high-severity XSS and authorization bugs. Update to 19.2.2, 19.1.4, or 19.0.6 now.
#GitLab #PatchRelease #XSS #CVE #DevSecOps #AppSec #Cybersecurity
-
The new GitLab patch release fixes 13 flaws, including high-severity XSS and authorization bugs. Update to 19.2.2, 19.1.4, or 19.0.6 now.
#GitLab #PatchRelease #XSS #CVE #DevSecOps #AppSec #Cybersecurity
-
10 DOM Invader sink hits. 0 vulnerabilities.
And that's actually the lesson.
On a real bug bounty target, the hard part isn't finding sink hits. It's quickly figuring out which ones aren't worth chasing.
Real-world DOM XSS triage:
-
10 DOM Invader sink hits. 0 vulnerabilities.
And that's actually the lesson.
On a real bug bounty target, the hard part isn't finding sink hits. It's quickly figuring out which ones aren't worth chasing.
Real-world DOM XSS triage:
-
CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. https://radar.offseq.com/threat/cve-2026-57858-improper-neutralization-of-input-during-web-page-generation-cross-site-scripting-in-953e719dabfd2c11 #OffSeq #XSS #SecOps
-
CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. https://radar.offseq.com/threat/cve-2026-57858-improper-neutralization-of-input-during-web-page-generation-cross-site-scripting-in-953e719dabfd2c11 #OffSeq #XSS #SecOps
-
CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. https://radar.offseq.com/threat/cve-2026-57858-improper-neutralization-of-input-during-web-page-generation-cross-site-scripting-in-953e719dabfd2c11 #OffSeq #XSS #SecOps
-
CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. https://radar.offseq.com/threat/cve-2026-57858-improper-neutralization-of-input-during-web-page-generation-cross-site-scripting-in-953e719dabfd2c11 #OffSeq #XSS #SecOps
-
SOP & CORS
Держите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?
https://habr.com/ru/articles/1069658/
#cors #sop #sameorigin_policy #crossorigin #веббезопасность #xss #csrf #браузеры #httpзаголовки
-
SOP & CORS
Держите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?
https://habr.com/ru/articles/1069658/
#cors #sop #sameorigin_policy #crossorigin #веббезопасность #xss #csrf #браузеры #httpзаголовки
-
SOP & CORS
Держите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?
https://habr.com/ru/articles/1069658/
#cors #sop #sameorigin_policy #crossorigin #веббезопасность #xss #csrf #браузеры #httpзаголовки
-
📰 WordPress Patches 'XSS2Shell' Flaw Leading to RCE
WordPress patches critical 'XSS2Shell' flaw (CVE-2026-64638, CVSS 8.9). Unauthenticated XSS on login page can be chained for RCE. Update to version 7.0.3 immediately. #WordPress #XSS #RCE #Vulnerability #CVE202664638
-
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP
Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
Atak XSS2shell
Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:
Admin musi kilknąć (świadomie lub nie) w podstawiony link
Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...] -
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP
Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
Atak XSS2shell
Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:
Admin musi kilknąć (świadomie lub nie) w podstawiony link
Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...] -
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP
Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
Atak XSS2shell
Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:
Admin musi kilknąć (świadomie lub nie) w podstawiony link
Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...] -
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP
Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
Atak XSS2shell
Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:
Admin musi kilknąć (świadomie lub nie) w podstawiony link
Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...] -
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP
Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
Atak XSS2shell
Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:
Admin musi kilknąć (świadomie lub nie) w podstawiony link
Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...] -
Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie
WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...
#WBiegu #Rce #Wordpress #XSS #Xss2shell
https://sekurak.pl/roznica-w-parsowaniu-html-moze-doprowadzic-do-rce-w-wordpressie/
-
Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie
WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...
#WBiegu #Rce #Wordpress #XSS #Xss2shell
https://sekurak.pl/roznica-w-parsowaniu-html-moze-doprowadzic-do-rce-w-wordpressie/
-
Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie
WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...
#WBiegu #Rce #Wordpress #XSS #Xss2shell
https://sekurak.pl/roznica-w-parsowaniu-html-moze-doprowadzic-do-rce-w-wordpressie/
-
Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie
WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...
#WBiegu #Rce #Wordpress #XSS #Xss2shell
https://sekurak.pl/roznica-w-parsowaniu-html-moze-doprowadzic-do-rce-w-wordpressie/
-
Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie
WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...
#WBiegu #Rce #Wordpress #XSS #Xss2shell
https://sekurak.pl/roznica-w-parsowaniu-html-moze-doprowadzic-do-rce-w-wordpressie/
-
🚨 XSS2shell (CVE-2026-64638) has been identified as a notable vulnerability.
WordPress is vulnerable to a pre-auth reflected XSS vulnerability on the login screen.
Via a specially crafted malicious third-party website hosted by an attacker, it is possible for this to be escalated to an RCE vulnerability with conditions outside of the attackers control. This requires successful social engineering of and explicit interaction by the target victim.
This issue affects all versions of WordPress. Version 7.0.3 has been released, containing a fix for the vulnerability, and as a courtesy to users on older branches the fix has been backported to all branches back to 4.7.
Discovered and responsibly disclosed by the team at pwn.ai.
ℹ️ Additional details on ZEN SecDB https://secdb.nttzen.cloud/updates/267dffcb-04e8-4ba6-9c9e-2305d1d11b59/xss2shell-vulnerability
#infosec #xss2shell #wordpress #xss #rce
#nttdata #zen #secdb -
🚨 XSS2shell (CVE-2026-64638) has been identified as a notable vulnerability.
WordPress is vulnerable to a pre-auth reflected XSS vulnerability on the login screen.
Via a specially crafted malicious third-party website hosted by an attacker, it is possible for this to be escalated to an RCE vulnerability with conditions outside of the attackers control. This requires successful social engineering of and explicit interaction by the target victim.
This issue affects all versions of WordPress. Version 7.0.3 has been released, containing a fix for the vulnerability, and as a courtesy to users on older branches the fix has been backported to all branches back to 4.7.
Discovered and responsibly disclosed by the team at pwn.ai.
ℹ️ Additional details on ZEN SecDB https://secdb.nttzen.cloud/updates/267dffcb-04e8-4ba6-9c9e-2305d1d11b59/xss2shell-vulnerability
#infosec #xss2shell #wordpress #xss #rce
#nttdata #zen #secdb -
#Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
👇
https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html -
#Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
👇
https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html -
#Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
👇
https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html -
#Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
👇
https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html -
#Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
👇
https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html -
WordPress Fixes Pre-Auth XSS Flaw That Enables PHP Code Execution
WordPress has patched a high-severity flaw that could let attackers inject malicious code into your site - and it's crucial you update ASAP, as 41.2% of all websites are potentially vulnerable.
#Wordpress #Xss #PhpCodeExecution #Cve202664638 #PreauthVulnerability
-
WordPress 7.0.3 fixes CVE-2026-64638, a pre-auth XSS on the login screen that can escalate to remote code execution. CVSS 8.9. Update now.
-
WordPress 7.0.3 fixes CVE-2026-64638, a pre-auth XSS on the login screen that can escalate to remote code execution. CVSS 8.9. Update now.
-
WordPress 7.0.3 fixes CVE-2026-64638, a pre-auth XSS on the login screen that can escalate to remote code execution. CVSS 8.9. Update now.
-
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!
Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
Payload zdekodowany przez Proofpoint
Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
Rosjanie próbowali wykradać:wiadomości z ostatnich 90 dni,
książkę adresową organizacji,
hasła podpowiadane przez przeglądarkę,
awaryjne kody 2FA i token CSRF,Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]#AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra
-
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!
Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
Payload zdekodowany przez Proofpoint
Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
Rosjanie próbowali wykradać:wiadomości z ostatnich 90 dni,
książkę adresową organizacji,
hasła podpowiadane przez przeglądarkę,
awaryjne kody 2FA i token CSRF,Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]#AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra
-
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!
Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
Payload zdekodowany przez Proofpoint
Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
Rosjanie próbowali wykradać:wiadomości z ostatnich 90 dni,
książkę adresową organizacji,
hasła podpowiadane przez przeglądarkę,
awaryjne kody 2FA i token CSRF,Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]#AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra
-
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!
Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
Payload zdekodowany przez Proofpoint
Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
Rosjanie próbowali wykradać:wiadomości z ostatnich 90 dni,
książkę adresową organizacji,
hasła podpowiadane przez przeglądarkę,
awaryjne kody 2FA i token CSRF,Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]#AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra
-
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!
Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
Payload zdekodowany przez Proofpoint
Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
Rosjanie próbowali wykradać:wiadomości z ostatnich 90 dni,
książkę adresową organizacji,
hasła podpowiadane przez przeglądarkę,
awaryjne kody 2FA i token CSRF,Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]#AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra
-
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!
Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
Krótki Internetowy Kurs XSS
A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
Dzięki temu szkoleniu:nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]#KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS
-
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!
Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
Krótki Internetowy Kurs XSS
A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
Dzięki temu szkoleniu:nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]#KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS
-
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!
Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
Krótki Internetowy Kurs XSS
A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
Dzięki temu szkoleniu:nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]#KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS
-
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!
Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
Krótki Internetowy Kurs XSS
A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
Dzięki temu szkoleniu:nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]#KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS
-
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!
Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
Krótki Internetowy Kurs XSS
A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
Dzięki temu szkoleniu:nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]#KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS
-
Russische Akteure greifen über #OutlookWebAccess -Lücke an | Security https://www.heise.de/news/Russische-Akteure-greifen-ueber-Outlook-Web-Access-Luecke-an-11387751.html #OWA #Microsoft #Datenschutz #privacy #TA488 #LaundryBear #VoidBlizzard #Russland 🇷🇺 #Russia 🇷🇺 #exploit #Patchday #OWAReaper #JS #JavaScript #XSS #CrossSiteScripting
-
Russische Akteure greifen über #OutlookWebAccess -Lücke an | Security https://www.heise.de/news/Russische-Akteure-greifen-ueber-Outlook-Web-Access-Luecke-an-11387751.html #OWA #Microsoft #Datenschutz #privacy #TA488 #LaundryBear #VoidBlizzard #Russland 🇷🇺 #Russia 🇷🇺 #exploit #Patchday #OWAReaper #JS #JavaScript #XSS #CrossSiteScripting
-
Russische Akteure greifen über #OutlookWebAccess -Lücke an | Security https://www.heise.de/news/Russische-Akteure-greifen-ueber-Outlook-Web-Access-Luecke-an-11387751.html #OWA #Microsoft #Datenschutz #privacy #TA488 #LaundryBear #VoidBlizzard #Russland 🇷🇺 #Russia 🇷🇺 #exploit #Patchday #OWAReaper #JS #JavaScript #XSS #CrossSiteScripting
-
Russische Akteure greifen über #OutlookWebAccess -Lücke an | Security https://www.heise.de/news/Russische-Akteure-greifen-ueber-Outlook-Web-Access-Luecke-an-11387751.html #OWA #Microsoft #Datenschutz #privacy #TA488 #LaundryBear #VoidBlizzard #Russland 🇷🇺 #Russia 🇷🇺 #exploit #Patchday #OWAReaper #JS #JavaScript #XSS #CrossSiteScripting
-
There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.
[2 Cross-site ( #XSS ) scripting errors to Cloudflare]
-
There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.
[2 Cross-site ( #XSS ) scripting errors to Cloudflare]
-
There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.
[2 Cross-site ( #XSS ) scripting errors to Cloudflare]
-
There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.
[2 Cross-site ( #XSS ) scripting errors to Cloudflare]
-
There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.
[2 Cross-site ( #XSS ) scripting errors to Cloudflare]
-
ZAST.AI identified and verified CVE-2026-3962, a reflected XSS issue in Machine-Learning-Web-Apps.
Machine-Learning-Web-Apps is an open-source repository covering Flask, Streamlit, and related machine learning web app patterns.
Project: https://github.com/Jcharis/Machine-Learning-Web-Apps
Key facts:
The vulnerable path is the POST /preview flow.
User input from request.form['newtext'] is passed into render_template(...).
ZAST.AI verified the reflection path as a real browser-facing XSS result.
This case is a useful reminder that preview and demo features still sit on the output boundary. If untrusted content is reflected into the response, the browser treats it as part of the attack surface.Technical details: https://github.com/Jcharis/Machine-Learning-Web-Apps/issues/15