home.social

#xss — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #xss, aggregated by home.social.

  1. 🚨 Slim Framework released a patch fixing a reflected XSS vulnerability in the HTML error renderer.

    Affected versions:

    >=v4.4.0, <=v4.15.1

    If you are passing unsanitized user input into HttpException, upgrade to Slim v4.15.2 immediately!

    slimframework.com/2026/05/22/s

    github.com/slimphp/Slim/securi

    #SlimPHP #SlimFramework #PHP #XSS #Vulnerability

  2. 🚨 Slim Framework released a patch fixing a reflected XSS vulnerability in the HTML error renderer.

    Affected versions:

    >=v4.4.0, <=v4.15.1

    If you are passing unsanitized user input into HttpException, upgrade to Slim v4.15.2 immediately!

    slimframework.com/2026/05/22/s

    github.com/slimphp/Slim/securi

    #SlimPHP #SlimFramework #PHP #XSS #Vulnerability

  3. 🚨 Slim Framework released a patch fixing a reflected XSS vulnerability in the HTML error renderer.

    Affected versions:

    >=v4.4.0, <=v4.15.1

    If you are passing unsanitized user input into HttpException, upgrade to Slim v4.15.2 immediately!

    slimframework.com/2026/05/22/s

    github.com/slimphp/Slim/securi

    #SlimPHP #SlimFramework #PHP #XSS #Vulnerability

  4. 🚨 Slim Framework released a patch fixing a reflected XSS vulnerability in the HTML error renderer.

    Affected versions:

    >=v4.4.0, <=v4.15.1

    If you are passing unsanitized user input into HttpException, upgrade to Slim v4.15.2 immediately!

    slimframework.com/2026/05/22/s

    github.com/slimphp/Slim/securi

    #SlimPHP #SlimFramework #PHP #XSS #Vulnerability

  5. Poważna luka w Open WebUI (0.7.2) prowadzi do 1-click RCE. PoC udostępniony przez badacza po zignorowaniu jego zgłoszenia

    Czy jedno kliknięcie wystarczy, aby całe środowisko AI wpadło w ręce cyberprzestępców? W przypadku Open WebUI odpowiedź brzmi tak. Jak pokazał badacz bezpieczeństwa Metin Yunus Kandemir, wykryta podatność (Stored XSS) pozwala na przejęcie pełnej kontroli nad platformą przy minimalnej interakcji ze strony użytkownika. TLDR: Błąd występuje w implementacji funkcji przetwarzającej...

    #WBiegu #Ai #Exploit #OpenWebui #Poc #Rce #XSS

    sekurak.pl/powazna-luka-w-open

  6. Poważna luka w Open WebUI (0.7.2) prowadzi do 1-click RCE. PoC udostępniony przez badacza po zignorowaniu jego zgłoszenia

    Czy jedno kliknięcie wystarczy, aby całe środowisko AI wpadło w ręce cyberprzestępców? W przypadku Open WebUI odpowiedź brzmi tak. Jak pokazał badacz bezpieczeństwa Metin Yunus Kandemir, wykryta podatność (Stored XSS) pozwala na przejęcie pełnej kontroli nad platformą przy minimalnej interakcji ze strony użytkownika. TLDR: Błąd występuje w implementacji funkcji przetwarzającej...

    #WBiegu #Ai #Exploit #OpenWebui #Poc #Rce #XSS

    sekurak.pl/powazna-luka-w-open

  7. Poważna luka w Open WebUI (0.7.2) prowadzi do 1-click RCE. PoC udostępniony przez badacza po zignorowaniu jego zgłoszenia

    Czy jedno kliknięcie wystarczy, aby całe środowisko AI wpadło w ręce cyberprzestępców? W przypadku Open WebUI odpowiedź brzmi tak. Jak pokazał badacz bezpieczeństwa Metin Yunus Kandemir, wykryta podatność (Stored XSS) pozwala na przejęcie pełnej kontroli nad platformą przy minimalnej interakcji ze strony użytkownika. TLDR: Błąd występuje w implementacji funkcji przetwarzającej...

    #WBiegu #Ai #Exploit #OpenWebui #Poc #Rce #XSS

    sekurak.pl/powazna-luka-w-open

  8. Poważna luka w Open WebUI (0.7.2) prowadzi do 1-click RCE. PoC udostępniony przez badacza po zignorowaniu jego zgłoszenia

    Czy jedno kliknięcie wystarczy, aby całe środowisko AI wpadło w ręce cyberprzestępców? W przypadku Open WebUI odpowiedź brzmi tak. Jak pokazał badacz bezpieczeństwa Metin Yunus Kandemir, wykryta podatność (Stored XSS) pozwala na przejęcie pełnej kontroli nad platformą przy minimalnej interakcji ze strony użytkownika. TLDR: Błąd występuje w implementacji funkcji przetwarzającej...

    #WBiegu #Ai #Exploit #OpenWebui #Poc #Rce #XSS

    sekurak.pl/powazna-luka-w-open

  9. Poważna luka w Open WebUI (0.7.2) prowadzi do 1-click RCE. PoC udostępniony przez badacza po zignorowaniu jego zgłoszenia

    Czy jedno kliknięcie wystarczy, aby całe środowisko AI wpadło w ręce cyberprzestępców? W przypadku Open WebUI odpowiedź brzmi tak. Jak pokazał badacz bezpieczeństwa Metin Yunus Kandemir, wykryta podatność (Stored XSS) pozwala na przejęcie pełnej kontroli nad platformą przy minimalnej interakcji ze strony użytkownika. TLDR: Błąd występuje w implementacji funkcji przetwarzającej...

    #WBiegu #Ai #Exploit #OpenWebui #Poc #Rce #XSS

    sekurak.pl/powazna-luka-w-open

  10. Patch immediately before public exploits emerge.

    drupal.org/sa-core-2026-004

    Affected:

    - 8.9.0 , < 10.4.10
    - 10.5.0 , < 10.5.10
    - 10.6.0 , < 10.6.9
    - 11.0.0 , < 11.1.10
    - 11.2.0 , < 11.2.12
    - 11.3.0 , < 11.3.10

    CVE-2026-9082 - Highly critical - SQL Injection
    CVE-2026-8495 - Missing Authorization
    CVE-2026-8493 - XSS
    CVE-2026-8492
    CVE-2026-8491

    #Drupal #PHP #CyberSecurity #Infosec #CVE #WebSecurity #PostgreSQL #SqlInjection #PrivilegeEscalation #XSS

  11. Patch immediately before public exploits emerge.

    drupal.org/sa-core-2026-004

    Affected:

    - 8.9.0 , < 10.4.10
    - 10.5.0 , < 10.5.10
    - 10.6.0 , < 10.6.9
    - 11.0.0 , < 11.1.10
    - 11.2.0 , < 11.2.12
    - 11.3.0 , < 11.3.10

    CVE-2026-9082 - Highly critical - SQL Injection
    CVE-2026-8495 - Missing Authorization
    CVE-2026-8493 - XSS
    CVE-2026-8492
    CVE-2026-8491

    #Drupal #PHP #CyberSecurity #Infosec #CVE #WebSecurity #PostgreSQL #SqlInjection #PrivilegeEscalation #XSS

  12. Patch immediately before public exploits emerge.

    drupal.org/sa-core-2026-004

    Affected:

    - 8.9.0 , < 10.4.10
    - 10.5.0 , < 10.5.10
    - 10.6.0 , < 10.6.9
    - 11.0.0 , < 11.1.10
    - 11.2.0 , < 11.2.12
    - 11.3.0 , < 11.3.10

    CVE-2026-9082 - Highly critical - SQL Injection
    CVE-2026-8495 - Missing Authorization
    CVE-2026-8493 - XSS
    CVE-2026-8492
    CVE-2026-8491

    #Drupal #PHP #CyberSecurity #Infosec #CVE #WebSecurity #PostgreSQL #SqlInjection #PrivilegeEscalation #XSS

  13. Patch immediately before public exploits emerge.

    drupal.org/sa-core-2026-004

    Affected:

    - 8.9.0 , < 10.4.10
    - 10.5.0 , < 10.5.10
    - 10.6.0 , < 10.6.9
    - 11.0.0 , < 11.1.10
    - 11.2.0 , < 11.2.12
    - 11.3.0 , < 11.3.10

    CVE-2026-9082 - Highly critical - SQL Injection
    CVE-2026-8495 - Missing Authorization
    CVE-2026-8493 - XSS
    CVE-2026-8492
    CVE-2026-8491

    #Drupal #PHP #CyberSecurity #Infosec #CVE #WebSecurity #PostgreSQL #SqlInjection #PrivilegeEscalation #XSS

  14. Published a new article: “Gadget Hunting in Practice”

    The article focuses on practical prototype pollution hunting methodology:
    • confirming pollution correctly
    • identifying gadgets
    • tracing execution sinks
    • understanding weak vs strong sinks
    • using DOM Invader and ppmap effectively

    One of the biggest mistakes beginners make is trying to prove pollution, gadget discovery, and exploitation all at once.

    medium.com/@marduk.i.am/a7f8b0

    #bugbounty #xss #infosec #cybersecurity #websecurity

  15. Published a new article: “Gadget Hunting in Practice”

    The article focuses on practical prototype pollution hunting methodology:
    • confirming pollution correctly
    • identifying gadgets
    • tracing execution sinks
    • understanding weak vs strong sinks
    • using DOM Invader and ppmap effectively

    One of the biggest mistakes beginners make is trying to prove pollution, gadget discovery, and exploitation all at once.

    medium.com/@marduk.i.am/a7f8b0

    #bugbounty #xss #infosec #cybersecurity #websecurity

  16. Uwaga na krytyczną podatność 0-day w Microsoft Exchange (CVE-2026-42897).

    Luka jest aktywnie wykorzystywana i dotyczy OWA (Outlook Web Access). Microsoft opisuje scenariusz ataku: ℹ️ Atakujący wysyła do ofiary odpowiednio spreparowanego mailaℹ️ Ofiara otwiera maila w przeglądarce webowej (tj. w OWA)ℹ️ Po wykonaniu pewnej akcji (np. najechaniu na jakiś element), po cichu wykonuje się kod JavaScript w przeglądarce ofiary [czyli mamy...

    #WBiegu #0Day #Exchange #Microsoft #Owa #Websec #XSS

    sekurak.pl/uwaga-na-krytyczna-

  17. Uwaga na krytyczną podatność 0-day w Microsoft Exchange (CVE-2026-42897).

    Luka jest aktywnie wykorzystywana i dotyczy OWA (Outlook Web Access). Microsoft opisuje scenariusz ataku: ℹ️ Atakujący wysyła do ofiary odpowiednio spreparowanego mailaℹ️ Ofiara otwiera maila w przeglądarce webowej (tj. w OWA)ℹ️ Po wykonaniu pewnej akcji (np. najechaniu na jakiś element), po cichu wykonuje się kod JavaScript w przeglądarce ofiary [czyli mamy...

    #WBiegu #0Day #Exchange #Microsoft #Owa #Websec #XSS

    sekurak.pl/uwaga-na-krytyczna-

  18. Uwaga na krytyczną podatność 0-day w Microsoft Exchange (CVE-2026-42897).

    Luka jest aktywnie wykorzystywana i dotyczy OWA (Outlook Web Access). Microsoft opisuje scenariusz ataku: ℹ️ Atakujący wysyła do ofiary odpowiednio spreparowanego mailaℹ️ Ofiara otwiera maila w przeglądarce webowej (tj. w OWA)ℹ️ Po wykonaniu pewnej akcji (np. najechaniu na jakiś element), po cichu wykonuje się kod JavaScript w przeglądarce ofiary [czyli mamy...

    #WBiegu #0Day #Exchange #Microsoft #Owa #Websec #XSS

    sekurak.pl/uwaga-na-krytyczna-

  19. Uwaga na krytyczną podatność 0-day w Microsoft Exchange (CVE-2026-42897).

    Luka jest aktywnie wykorzystywana i dotyczy OWA (Outlook Web Access). Microsoft opisuje scenariusz ataku: ℹ️ Atakujący wysyła do ofiary odpowiednio spreparowanego mailaℹ️ Ofiara otwiera maila w przeglądarce webowej (tj. w OWA)ℹ️ Po wykonaniu pewnej akcji (np. najechaniu na jakiś element), po cichu wykonuje się kod JavaScript w przeglądarce ofiary [czyli mamy...

    #WBiegu #0Day #Exchange #Microsoft #Owa #Websec #XSS

    sekurak.pl/uwaga-na-krytyczna-

  20. Uwaga na krytyczną podatność 0-day w Microsoft Exchange (CVE-2026-42897).

    Luka jest aktywnie wykorzystywana i dotyczy OWA (Outlook Web Access). Microsoft opisuje scenariusz ataku: ℹ️ Atakujący wysyła do ofiary odpowiednio spreparowanego mailaℹ️ Ofiara otwiera maila w przeglądarce webowej (tj. w OWA)ℹ️ Po wykonaniu pewnej akcji (np. najechaniu na jakiś element), po cichu wykonuje się kod JavaScript w przeglądarce ofiary [czyli mamy...

    #WBiegu #0Day #Exchange #Microsoft #Owa #Websec #XSS

    sekurak.pl/uwaga-na-krytyczna-

  21. ⚠️ CVE-2026-8253: MEDIUM severity XSS in Devs Palace ERP Online v4.0.0 via /inventory/purchase_save. No patch; vendor unresponsive. Apply WAF rules & restrict access. Details: radar.offseq.com/threat/cve-20 #OffSeq #XSS #ERP #Vuln

  22. ⚠️ CVE-2026-8253: MEDIUM severity XSS in Devs Palace ERP Online v4.0.0 via /inventory/purchase_save. No patch; vendor unresponsive. Apply WAF rules & restrict access. Details: radar.offseq.com/threat/cve-20 #OffSeq #XSS #ERP #Vuln

  23. ⚠️ CVE-2026-8253: MEDIUM severity XSS in Devs Palace ERP Online v4.0.0 via /inventory/purchase_save. No patch; vendor unresponsive. Apply WAF rules & restrict access. Details: radar.offseq.com/threat/cve-20 #OffSeq #XSS #ERP #Vuln

  24. ⚠️ CVE-2026-8253: MEDIUM severity XSS in Devs Palace ERP Online v4.0.0 via /inventory/purchase_save. No patch; vendor unresponsive. Apply WAF rules & restrict access. Details: radar.offseq.com/threat/cve-20 #OffSeq #XSS #ERP #Vuln

  25. ⚠️ HIGH-severity XSS (CVE-2026-6735) impacts PHP 8.2 – 8.5: improper input handling on PHP-FPM status page enables JavaScript injection via crafted URLs. Restrict access & watch for updates. radar.offseq.com/threat/cve-20 #OffSeq #PHP #XSS #AppSec

  26. ⚠️ HIGH-severity XSS (CVE-2026-6735) impacts PHP 8.2 – 8.5: improper input handling on PHP-FPM status page enables JavaScript injection via crafted URLs. Restrict access & watch for updates. radar.offseq.com/threat/cve-20 #OffSeq #PHP #XSS #AppSec

  27. ⚠️ HIGH-severity XSS (CVE-2026-6735) impacts PHP 8.2 – 8.5: improper input handling on PHP-FPM status page enables JavaScript injection via crafted URLs. Restrict access & watch for updates. radar.offseq.com/threat/cve-20 #OffSeq #PHP #XSS #AppSec

  28. ⚠️ HIGH-severity XSS (CVE-2026-6735) impacts PHP 8.2 – 8.5: improper input handling on PHP-FPM status page enables JavaScript injection via crafted URLs. Restrict access & watch for updates. radar.offseq.com/threat/cve-20 #OffSeq #PHP #XSS #AppSec