#xss — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #xss, aggregated by home.social.
-
CVE-2026-57858: CRITICAL stored XSS in Cal.com Self-Hosted (v2.1.1 – 6.2.0). Exploited via BookingPageTagManager by authenticated event owners; affects all booking page visitors. Patch status unknown. Restrict privileges. https://radar.offseq.com/threat/cve-2026-57858-improper-neutralization-of-input-during-web-page-generation-cross-site-scripting-in-953e719dabfd2c11 #OffSeq #XSS #SecOps
-
SOP & CORS
Держите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?
https://habr.com/ru/articles/1069658/
#cors #sop #sameorigin_policy #crossorigin #веббезопасность #xss #csrf #браузеры #httpзаголовки
-
📰 WordPress Patches 'XSS2Shell' Flaw Leading to RCE
WordPress patches critical 'XSS2Shell' flaw (CVE-2026-64638, CVSS 8.9). Unauthenticated XSS on login page can be chained for RCE. Update to version 7.0.3 immediately. #WordPress #XSS #RCE #Vulnerability #CVE202664638
-
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP
Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
Atak XSS2shell
Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:
Admin musi kilknąć (świadomie lub nie) w podstawiony link
Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...] -
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP
Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.
Atak XSS2shell
Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click().Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:
Admin musi kilknąć (świadomie lub nie) w podstawiony link
Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...] -
Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie
WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...
#WBiegu #Rce #Wordpress #XSS #Xss2shell
https://sekurak.pl/roznica-w-parsowaniu-html-moze-doprowadzic-do-rce-w-wordpressie/
-
Różnica w parsowaniu HTML może doprowadzić do RCE w WordPressie
WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący...
#WBiegu #Rce #Wordpress #XSS #Xss2shell
https://sekurak.pl/roznica-w-parsowaniu-html-moze-doprowadzic-do-rce-w-wordpressie/
-
#Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
👇
https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html -
#Wordpress: A Critical pre-auth #XSS to RCE vulnerability chain (CVE-2026-64638) dubbed #XSS2Shell is affecting all versions of WordPress Core. This vulnerability was discovered by AI (@pwn_ai). Patch to v7.0.3 ASAP - older versions backported:
👇
https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html -
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!
Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
Payload zdekodowany przez Proofpoint
Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
Rosjanie próbowali wykradać:wiadomości z ostatnich 90 dni,
książkę adresową organizacji,
hasła podpowiadane przez przeglądarkę,
awaryjne kody 2FA i token CSRF,Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]#AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra
-
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!
Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila…
Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript:
Payload zdekodowany przez Proofpoint
Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak.
Rosjanie próbowali wykradać:wiadomości z ostatnich 90 dni,
książkę adresową organizacji,
hasła podpowiadane przez przeglądarkę,
awaryjne kody 2FA i token CSRF,Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30.
Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...]#AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra
-
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!
Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
Krótki Internetowy Kurs XSS
A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
Dzięki temu szkoleniu:nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]#KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS
-
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!
Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych:
tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka.
Krótki Internetowy Kurs XSS
A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej.Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa.
Dzięki temu szkoleniu:nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie)
zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych)
dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod
oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend;
nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...]#KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS
-
Russische Akteure greifen über #OutlookWebAccess -Lücke an | Security https://www.heise.de/news/Russische-Akteure-greifen-ueber-Outlook-Web-Access-Luecke-an-11387751.html #OWA #Microsoft #Datenschutz #privacy #TA488 #LaundryBear #VoidBlizzard #Russland 🇷🇺 #Russia 🇷🇺 #exploit #Patchday #OWAReaper #JS #JavaScript #XSS #CrossSiteScripting
-
Russische Akteure greifen über #OutlookWebAccess -Lücke an | Security https://www.heise.de/news/Russische-Akteure-greifen-ueber-Outlook-Web-Access-Luecke-an-11387751.html #OWA #Microsoft #Datenschutz #privacy #TA488 #LaundryBear #VoidBlizzard #Russland 🇷🇺 #Russia 🇷🇺 #exploit #Patchday #OWAReaper #JS #JavaScript #XSS #CrossSiteScripting
-
There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.
[2 Cross-site ( #XSS ) scripting errors to Cloudflare]
-
There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted.
[2 Cross-site ( #XSS ) scripting errors to Cloudflare]
-
#OpenWrt: Updates schließen teils kritische Sicherheitslücken | Security https://www.heise.de/news/OpenWrt-Updates-schliessen-teils-kritische-Sicherheitsluecken-11381496.html #Patchday #XSS #CrossSiteScripting #Linux :tux: #OpenSource #openSSL #odhcpd #dnsmasq @openwrt
-
#OpenWrt: Updates schließen teils kritische Sicherheitslücken | Security https://www.heise.de/news/OpenWrt-Updates-schliessen-teils-kritische-Sicherheitsluecken-11381496.html #Patchday #XSS #CrossSiteScripting #Linux :tux: #OpenSource #openSSL #odhcpd #dnsmasq @openwrt
-
#XSS vulnerability is still causing havoc in 2026. XSS flaw in Microsoft Outlook Web Access (OWA) CVE-2026-42897 is actively exploited by attackers who target U.S. and EU government entities, telecommunications, financial, hospitality, aerospace:
👇
https://thehackernews.com/2026/07/russian-hackers-exploit-microsoft-owa.html -
#XSS vulnerability is still causing havoc in 2026. XSS flaw in Microsoft Outlook Web Access (OWA) CVE-2026-42897 is actively exploited by attackers who target U.S. and EU government entities, telecommunications, financial, hospitality, aerospace:
👇
https://thehackernews.com/2026/07/russian-hackers-exploit-microsoft-owa.html -
Sicherheitsupdate: Dateitransferlösung #MOVEit ist verwundbar | Security https://www.heise.de/news/Sicherheitsupdate-Dateitransferloesung-MOVEit-ist-verwundbar-11379295.html #Patchday #XSS #CrossSiteScripting
-
Sicherheitsupdate: Dateitransferlösung #MOVEit ist verwundbar | Security https://www.heise.de/news/Sicherheitsupdate-Dateitransferloesung-MOVEit-ist-verwundbar-11379295.html #Patchday #XSS #CrossSiteScripting
-
iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen
Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.
-
iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen
Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.
-
❗We're tracking a spam campaign that abuses cross-site scripting (XSS) flaws in website search forms to funnel victims to phishing and scam pages.
Here's what we've confirmed so far:➡️ Spam emails, mainly from compromised accounts, many on Microsoft 365 (*.onmicrosoft.com), linking to legitimate sites whose search forms are vulnerable to XSS.
➡️ The links carry a hidden payload using a classic technique: an <img> tag pointing to a non-existent file, with the onerror handler carrying the actual JavaScript.
➡️ That script redirects the visitor to a landing site. The landing site itself applies restrictive geo/browser filtering,behavior similar to a traffic distribution system (TDS), but handled by the site itself rather than a separate redirect service.
➡️ Visitors who don't match the target profile get sent to a random Wikipedia article.
➡️ Most landing pages we've seen promote an "AI-powered" investment product, using the .mom TLD - though we've also seen .beauty, .skin, .makeup, .click, and .com.
➡️ We've also observed banking phish delivered through the same mechanism, along with other, less common target types.We're listing the abused (legitimate) sites as abused-legit and notifying operators so they can patch the vulnerable form.
🕵️♂️ While digging into this, we found two other threads that use a similar spammer modus operandi, but we haven't yet confirmed if they are connected:
➡️ A campaign targeting Dutch recipients from early July, using similar tactics.
➡️ A separate lure impersonating a Zoom meeting invite, leading to a fake "client update" page that serves a .vbs file.We're not asserting that they are the same actor, but it's worth watching out for this pattern.
Note, this is early-stage research, and we'll share more as we learn...
#ThreatIntel #XSS #Phishing #InfoSec #Cybercrime #WebSecurity #Scam
-
❗We're tracking a spam campaign that abuses cross-site scripting (XSS) flaws in website search forms to funnel victims to phishing and scam pages.
Here's what we've confirmed so far:➡️ Spam emails, mainly from compromised accounts, many on Microsoft 365 (*.onmicrosoft.com), linking to legitimate sites whose search forms are vulnerable to XSS.
➡️ The links carry a hidden payload using a classic technique: an <img> tag pointing to a non-existent file, with the onerror handler carrying the actual JavaScript.
➡️ That script redirects the visitor to a landing site. The landing site itself applies restrictive geo/browser filtering,behavior similar to a traffic distribution system (TDS), but handled by the site itself rather than a separate redirect service.
➡️ Visitors who don't match the target profile get sent to a random Wikipedia article.
➡️ Most landing pages we've seen promote an "AI-powered" investment product, using the .mom TLD - though we've also seen .beauty, .skin, .makeup, .click, and .com.
➡️ We've also observed banking phish delivered through the same mechanism, along with other, less common target types.We're listing the abused (legitimate) sites as abused-legit and notifying operators so they can patch the vulnerable form.
🕵️♂️ While digging into this, we found two other threads that use a similar spammer modus operandi, but we haven't yet confirmed if they are connected:
➡️ A campaign targeting Dutch recipients from early July, using similar tactics.
➡️ A separate lure impersonating a Zoom meeting invite, leading to a fake "client update" page that serves a .vbs file.We're not asserting that they are the same actor, but it's worth watching out for this pattern.
Note, this is early-stage research, and we'll share more as we learn...
#ThreatIntel #XSS #Phishing #InfoSec #Cybercrime #WebSecurity #Scam
-
Unblu Spark suffers a CRITICAL open redirect (CVE-2026-8152) leading to DOM XSS in siteEmbeddedSetup=true config. Attacker can access cookies & APIs of host app. No patch yet — disable this config ASAP. https://radar.offseq.com/threat/cve-2026-8152-cwe-601-url-redirection-to-untrusted-site-open-redirect-in-unblu-inc-unblu-spark-7d13478f5c7eb4ac #OffSeq #XSS #Vulnerability #InfoSec
-
Письмо, которое ходит за вас: разбираю свежий SSRF в Roundcube на живом стенде
Вы открыли письмо, а ваш почтовый сервер по указанию из него уже стучится на внутренний адрес, которого вы ему не давали. В июле 2026 Roundcube закрыл релизом 1.6.17 сразу пачку дыр, две из них на 10.0 из 10. Я поднял уязвимую версию на изолированном стенде и прошёл SSRF целиком: HTML-письмо со ссылкой на стиль заставляет сервер сходить во внутреннюю сеть, обход защиты через sslip.io, а в логе виден запрос от IP самого сервера. Разбираю код, показываю как это поймать в логах и как чинит фикс. Отдельно честно объясняю, почему вторую 10.0 (zero-click XSS) из открытых данных воспроизвести нельзя, хотя выглядит эффектно.
https://habr.com/ru/articles/1061638/
#Roundcube #SSRF #CVE202662643 #вебмейл #sslipio #XSS #почтовый_сервер
-
⚠️ A jQuery 3.5.1 finding isn't always a vulnerability.
🔍 Learn how to separate scanner noise from real XSS risk by verifying runtime versions, plugins, and unsafe DOM patterns.
👉 https://7asecurity.com/blog/2026/07/jquery-3-5-1-vulnerabilities/
-
CVE-2026-16229 (MEDIUM, CVSS 5.3): XSS in itsourcecode Courier Management System v1.0 via 'page' param in /index.php. Remote exploitation possible, user interaction needed. No patch yet — use WAF and input validation. https://radar.offseq.com/threat/cve-2026-16229-cross-site-scripting-in-itsourcecode-courier-management-system-ed5bf04aced8e4b0 #OffSeq #XSS #Vuln
-
CVE-2026-12228: parisneo/lollms suffers HIGH severity stored XSS (CVSS 8.7) via POST /api/prompts/share. Authenticated users can execute JS in victims' browsers, risking account takeover. Patch status unknown — check vendor updates. https://radar.offseq.com/threat/cve-2026-12228-cwe-79-improper-neutralization-of-input-during-web-page-generation-cross-site-scripting-9a447d2fa5ce8bc8 #OffSeq #XSS #Vuln #InfoSec
-
I belive that people's efforts for a return of physical media is going to be fruitless.
https://www.youtube.com/watch?v=-4atNcDbjRE
#TakeTwo just made $260M in DIGITAL PREORDERS, IN SEVEN DAYS. #GTAVI is not out yet, and people already reserved the fuck out a digital game.
"Vote with your wallet" my ass, people are happy with this.
#Videogames #Gaming #Games #Rockstar #PlayStation #PlayStation5 #PS5 #Xbox #XboxSeries #XboxSeriesS #XboxSeriesX #XSS #XSX #GTA #GrandTheftAuto #GrandTheftAutoVI
-
I belive that people's efforts for a return of physical media is going to be fruitless.
https://www.youtube.com/watch?v=-4atNcDbjRE
#TakeTwo just made $260M in DIGITAL PREORDERS, IN SEVEN DAYS. #GTAVI is not out yet, and people already reserved the fuck out a digital game.
"Vote with your wallet" my ass, people are happy with this.
#Videogames #Gaming #Games #Rockstar #PlayStation #PlayStation5 #PS5 #Xbox #XboxSeries #XboxSeriesS #XboxSeriesX #XSS #XSX #GTA #GrandTheftAuto #GrandTheftAutoVI
-
CVE-2026-54458 (CRITICAL, CVSS 9.6): WWBN AVideo (<29.0) suffers stored DOM XSS in YPTSocket plugin. Unauthenticated attackers can hijack admin sessions. Patch now — upgrade to v29.0. https://radar.offseq.com/threat/cve-2026-54458-cwe-79-improper-neutralization-of-i-57743e6d03256988 #OffSeq #XSS #WWBNA Video #infosec
-
🕸️ Hoy Miércoles 15 de Julio a las 8:00 pm (UTC -05:00) iniciamos el Curso de Hacking Aplicaciones Web 2026 🕷️ 🚀 Miércoles 15, Viernes 17, Miércoles 22 y Viernes 24 de Julio 🎯 De 8:00 pm a 11:00 pm (UTC -05:00) 👁🗨 WhatsApp: https://wa.me/51949304030 👌 Info: https://www.reydes.com/archivos/cursos/Curso_Hacking_Aplicaciones_Web.pdf #AppSec #OWASP #SQLInjection #XSS #SSRF #RCE #BrokenAccessControl -
iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen
Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.
-
iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen
Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.
-
Июльский «В тренде VM»: уязвимость в Microsoft Exchange Server
Хабр, привет! На связи Александр Леонов, ведущий эксперт центра безопасности Positive Technologies и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков регулярно смотрим на поток информации об уязвимостях из самых разных источников: бюллетени безопасности вендоров, соцсети, блоги, Telegram-каналы, репозитории кода, базы уязвимостей и эксплойтов. Из этого многообразия мы стараемся выделять самое важное – трендовые уязвимости, которые уже используются в реальных атаках или с высокой вероятностью будут эксплуатироваться в ближайшее время. С прошлого дайджеста мы добавили еще одну трендовую уязвимость.
https://habr.com/ru/companies/pt/articles/1058802/
#трендовые_уязвимости #microsoft_exchange_server #owa #спуфингатаки #spoofing #dbugs #vulnerability_management #управление_уязвимостями #vm #xss
-
Zimbra Collaboration Suite Classic Web Client <10.1.19 has a CRITICAL stored XSS vulnerability — malicious code can execute when crafted emails are opened, risking mailbox and session compromise. Patch to 10.1.19 now. https://radar.offseq.com/threat/zimbra-patches-critical-code-execution-vulnerabili-2aeadfb7a8c266eb #OffSeq #Zimbra #AppSec #XSS
-
Attention: There was a #XSS #vulnerability in testssl.sh .
XSS payloads can end up unfiltered in the HTML output file of testssl.sh . Affected is the Location HTTP header where outputs were not sanitized properly.
It is advised to upgrade 3.2 and 3.3dev from github. For the first, expect a bug fix release soon.
FYI: There were a few bugs found in the past weeks using #LLMs . Same here, this security bug was found using Claude .
-
Attention: There was a #XSS #vulnerability in testssl.sh .
XSS payloads can end up unfiltered in the HTML output file of testssl.sh . Affected is the Location HTTP header where outputs were not sanitized properly.
It is advised to upgrade 3.2 and 3.3dev from github. For the first, expect a bug fix release soon.
FYI: There were a few bugs found in the past weeks using #LLMs . Same here, this security bug was found using Claude .
-
OpenWrt LuCI hit by CRITICAL XSS (CVE-2026-61876, CVSS 9.4): DHCPv6 hostnames not properly encoded, enabling adjacent attackers to inject scripts into admin browsers. Restrict interface access, monitor advisories. https://radar.offseq.com/threat/cve-2026-61876-improper-neutralization-of-input-du-90cbeb597700a4fd #OffSeq #OpenWrt #XSS #Infosec
-
#n8n: CERT-Bund veröffentlicht Warnmeldung zu kürzlich beseitigten Schwachstellen | Security https://www.heise.de/news/n8n-CERT-Bund-veroeffentlicht-Warnmeldung-zu-kuerzlich-beseitigten-Schwachstellen-11359656.html #XSS #CrossSiteScripting
-
#n8n: CERT-Bund veröffentlicht Warnmeldung zu kürzlich beseitigten Schwachstellen | Security https://www.heise.de/news/n8n-CERT-Bund-veroeffentlicht-Warnmeldung-zu-kuerzlich-beseitigten-Schwachstellen-11359656.html #XSS #CrossSiteScripting
-
#ILIAS: Wichtige Aktualisierungen für Lernplattform beseitigen Schwachstellen | Security https://www.heise.de/news/Lernplattform-ILIAS-Aktualisierungen-beseitigen-mehrere-Angriffsmoeglichkeiten-11357739.html #Patchday #XSS #CrossSiteScripting
-
#ILIAS: Wichtige Aktualisierungen für Lernplattform beseitigen Schwachstellen | Security https://www.heise.de/news/Lernplattform-ILIAS-Aktualisierungen-beseitigen-mehrere-Angriffsmoeglichkeiten-11357739.html #Patchday #XSS #CrossSiteScripting
-
Motors – Car Dealership & Classified Listings Plugin (≤1.4.112) hit by HIGH severity stored XSS (CVE-2026-13114). Unauthenticated attackers can inject JS via comments/biographical fields. Patch pending; restrict inputs. https://radar.offseq.com/threat/cve-2026-13114-cwe-79-improper-neutralization-of-i-07a2a4c5849ec829 #OffSeq #WordPress #XSS 🛡️
-
CVE-2026-9253: WP Cost Estimation & Payment Forms Builder ≤10.5.97 has a HIGH severity stored XSS via 'customerInfos'. Unauthenticated attackers can inject scripts. Patch status unconfirmed — restrict plugin use for now. https://radar.offseq.com/threat/cve-2026-9253-cwe-79-improper-neutralization-of-in-2f00c010407cb3e3 #OffSeq #WordPress #Vuln #XSS
-
#Zimbra Collaboration Suite: Kritische Lücke macht Classic Web Client angreifbar | Security https://www.heise.de/news/Zimbra-Collaboration-Suite-Kritische-Luecke-macht-Classic-Web-Client-angreifbar-11356522.html #XSS #CrossSiteScripting #Patchday
-
#Zimbra Collaboration Suite: Kritische Lücke macht Classic Web Client angreifbar | Security https://www.heise.de/news/Zimbra-Collaboration-Suite-Kritische-Luecke-macht-Classic-Web-Client-angreifbar-11356522.html #XSS #CrossSiteScripting #Patchday
-
CVE-2026-54527: CRITICAL XSS in jupyterlab-git (<0.54.0). Malicious Git filenames can execute JavaScript when viewed in the Git History tab — risking session hijack & data theft. Upgrade to 0.54.0+ ASAP. https://radar.offseq.com/threat/cve-2026-54527-cwe-79-improper-neutralization-of-i-859af0d357310c79 #OffSeq #XSS #jupyterlab #security
-
A critical Ghost cache poisoning bug lets an unauthenticated x-ghost-preview header hijack staff accounts. Update to Ghost v6.37.0 now.
#Ghost #GhostCMS #CachePoisoning #XSS #CVE202653943 #CyberSecurity
https://securityonline.info/ghost-cache-poisoning-xss/?utm_source=mastodon&utm_medium=jetpack_social