#xss

18 posts · Last used 4d

Back to Timeline
Niebezpiecznik News @niebezpiecznikbot@mastodon.com.pl · 4d ago
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu. Atak XSS2shell Ta podatność XSS została odkryta w wp-login.php i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję strip_tags(), a później przez filtr wp_kses_post(). Pierwszy parser nie widzi znacznika, jeśli po znaku “<” jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice SOME, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje click(). Jeśli chcesz zrozumieć, jak wyrywać takie podatności i jak budować takie ataki oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na niebezpiecznikowy Kurs Ataków XSS. Tylko do końca dzisiejszego dnia sprzedajemy go w niższej o 30% cenie i dajemy wieczysty dostęp zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu: Admin musi kilknąć (świadomie lub nie) w podstawiony link Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie [...] #Wordpress #XSS https://niebezpiecznik.pl/post/nowy-atak-na-wordpressa-znaleziony-przez-ai-od-xss-do-admina-i-wykonania-dowolnego-kodu-php/
0
0
0
Niebezpiecznik News @niebezpiecznikbot@mastodon.com.pl · Aug 06, 2026
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają! Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila… Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra. Ofiarom wysyłano e-maila w HTML-u, w którym znajdował się payload XSS, czyli złośliwy kod JavaScript: Payload zdekodowany przez Proofpoint Atakujący rozbijali niebezpieczne znaczniki fragmentami CSS @import i komentarzami, czego filtry Zimbry nie wykrywały, ale przeglądarka bez problemu składała w całość i wykonywała ukryte, złośliwe instrukcje. Kod atakujących miał dostęp do danych dostępnych dla zalogowanego użytkownika, a że nie zostawiał żadnego wyraźnego śladu w systemie ofiary w porównaniu do klasycznego malware, to EDR-y i antywirusy miały trudność z reagowaniem na ten atak. Rosjanie próbowali wykradać: wiadomości z ostatnich 90 dni, książkę adresową organizacji, hasła podpowiadane przez przeglądarkę, awaryjne kody 2FA i token CSRF, Tak, to wszystko jest możliwe i całkiem łatwe, dzięki zwykłemu JavaScriptowi. Jeśli chcesz się nauczyć, jak dziury typu XSS wykrywać i łatać w swoich aplikacjach, aby uniemożliwiać takie ataki (ale także jak tego typu podatności uzbroić, żeby omijać filtry i robić nawet bardziej zaawansowane eksfiltracje danych) to przypominamy, że tylko do poniedziałku nasz Internetowy Kurs Ataków XSS można kupić aż o 30% taniej z kodem XSS30. Dostęp do 30 lekcji, które krok po kroku prowadzą przez ten [...] #AgencjaWywiadu #Ataki #KursXSS #Rosja #SKW #Webapliacje #XSS #Zimbra https://niebezpiecznik.pl/post/rosjanie-wykradaja-e-maile-ciekawym-atakiem-xss-agencja-wywiadu-i-skw-ostrzegaja/
0
0
0
Niebezpiecznik News @niebezpiecznikbot@mastodon.com.pl · Aug 04, 2026
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej! Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych: tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka. Krótki Internetowy Kurs XSS A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów jakie pojawiają się w kodzie są “wstrzyknięcia”, głównie JavaScriptu, czyli właśnie XSS-y. No i właśnie tego jak podchodzić do wstrzyknięć (nie tylko JavaScriptowych) z perspektywy zarówno atakującego jak i obrońcy uczy nasz Krótki Internetowy Kurs XSS. Właśnie ponownie otwieramy jego sprzedaż, ale tylko do poniedziałku 10 sierpnia, do 23:59. Jeśli użyjesz kodu XSS30 kupisz go 30% taniej. Kod działa tylko przez tydzień, ale dostęp do nagrań i platformy jest na zawsze. To oznacza, że naukę możesz zacząć nawet za rok, jeśli teraz nie masz czasu. Kupić warto teraz, bo w kolejnym oknie sprzedażowym cena będzie wyższa. Dzięki temu szkoleniu: nauczysz się jak wykrywać i usuwać podatności XSS (ręcznie i automatycznie) zrozumiesz, do jak wykorzystać XSS do różnych ataków (naprawdę kreatywnych i strasznych) dowiesz się jak omijać filtry na wejściu i encoding na wyjściu aplikacji aby wstrzyknąć złośliwy kod oraz co poprawić, aby przed tymi atakami skutecznie zabezpieczać frontend i backend; nauczysz się też jak sensownie wdrażać Content Security Policy (bez rozwalania działania [...] #KursXSS #Programista #Programowanie #Szkolenia #SzkoleniaOnline #SzkoleniaPrzezInternet #SzkoleniaZCyberbezpieczeńśtwa #Szkolenie #XSS https://niebezpiecznik.pl/post/programisto-pentesterze-na-chwile-wraca-nasz-kurs-xss-do-poniedzialku-30-taniej/
0
0
0
LumiWorx - Just Vote Dammit! @lumiworx@mastodon.social · Jul 31, 2026
Replying to @nixCraft@mastodon.social
@nixCraft@mastodon.social There's a couple of issues 'under the hood', too, obviously - so even though it might seem useful at first blush, I'm not sure if this will really be much more than a novelty and a 15-minutes-of-fame footnote before it gets widely adopted. [2 Cross-site ( #XSS ) scripting errors to Cloudflare]
0
0
0
Sam Stepanyan :verified: 🐘 @securestep9@infosec.exchange · Jul 30, 2026
#XSS vulnerability is still causing havoc in 2026. XSS flaw in Microsoft Outlook Web Access (OWA) CVE-2026-42897 is actively exploited by attackers who target U.S. and EU government entities, telecommunications, financial, hospitality, aerospace: 👇 https://thehackernews.com/2026/07/russian-hackers-exploit-microsoft-owa.html
3
0
4
The Spamhaus Project @spamhaus@infosec.exchange · Jul 24, 2026
❗We're tracking a spam campaign that abuses cross-site scripting (XSS) flaws in website search forms to funnel victims to phishing and scam pages. Here's what we've confirmed so far: ➡️ Spam emails, mainly from compromised accounts, many on Microsoft 365 (*.onmicrosoft.com), linking to legitimate sites whose search forms are vulnerable to XSS. ➡️ The links carry a hidden payload using a classic technique: an tag pointing to a non-existent file, with the onerror handler carrying the actual JavaScript. ➡️ That script redirects the visitor to a landing site. The landing site itself applies restrictive geo/browser filtering,behavior similar to a traffic distribution system (TDS), but handled by the site itself rather than a separate redirect service. ➡️ Visitors who don't match the target profile get sent to a random Wikipedia article. ➡️ Most landing pages we've seen promote an "AI-powered" investment product, using the .mom TLD - though we've also seen .beauty, .skin, .makeup, .click, and .com. ➡️ We've also observed banking phish delivered through the same mechanism, along with other, less common target types. We're listing the abused (legitimate) sites as abused-legit and notifying operators so they can patch the vulnerable form. 🕵️‍♂️ While digging into this, we found two other threads that use a similar spammer modus operandi, but we haven't yet confirmed if they are connected: ➡️ A campaign targeting Dutch recipients from early July, using similar tactics. ➡️ A separate lure impersonating a Zoom meeting invite, leading to a fake "client update" page that serves a .vbs file. We're not asserting that they are the same actor, but it's worth watching out for this pattern. Note, this is early-stage research, and we'll share more as we learn... #ThreatIntel #XSS #Phishing #InfoSec #Cybercrime #WebSecurity #Scam
0
0
0
OffSequence @offseq@infosec.exchange · Jul 22, 2026
Unblu Spark suffers a CRITICAL open redirect (CVE-2026-8152) leading to DOM XSS in siteEmbeddedSetup=true config. Attacker can access cookies & APIs of host app. No patch yet — disable this config ASAP. https://radar.offseq.com/threat/cve-2026-8152-cwe-601-url-redirection-to-untrusted-site-open-redirect-in-unblu-inc-unblu-spark-7d13478f5c7eb4ac #OffSeq #XSS #Vulnerability #InfoSec
0
0
0
Daily CyberSecurity @DailyCyberSecurity@infosec.exchange · Jul 21, 2026
Zimbra 10.1.20 fixes multiple Zimbra vulnerabilities, including an SNMP command injection flaw and several XSS bugs. Admins should upgrade now. #Zimbra #Zimbra10120 #Vulnerability #XSS #SNMP #Cybersecurity #PatchNow https://securityonline.info/zimbra-10-1-20-vulnerabilities/?utm_source=mastodon&utm_medium=jetpack_social
0
0
0
OffSequence @offseq@infosec.exchange · Jul 19, 2026
CVE-2026-16229 (MEDIUM, CVSS 5.3): XSS in itsourcecode Courier Management System v1.0 via 'page' param in /index.php. Remote exploitation possible, user interaction needed. No patch yet — use WAF and input validation. https://radar.offseq.com/threat/cve-2026-16229-cross-site-scripting-in-itsourcecode-courier-management-system-ed5bf04aced8e4b0 #OffSeq #XSS #Vuln
0
0
0
OffSequence @offseq@infosec.exchange · Jul 19, 2026
CVE-2026-12228: parisneo/lollms suffers HIGH severity stored XSS (CVSS 8.7) via POST /api/prompts/share. Authenticated users can execute JS in victims' browsers, risking account takeover. Patch status unknown — check vendor updates. https://radar.offseq.com/threat/cve-2026-12228-cwe-79-improper-neutralization-of-input-during-web-page-generation-cross-site-scripting-9a447d2fa5ce8bc8 #OffSeq #XSS #Vuln #InfoSec
0
0
0
OffSequence @offseq@infosec.exchange · Jul 13, 2026
Zimbra Collaboration Suite Classic Web Client <10.1.19 has a CRITICAL stored XSS vulnerability — malicious code can execute when crafted emails are opened, risking mailbox and session compromise. Patch to 10.1.19 now. https://radar.offseq.com/threat/zimbra-patches-critical-code-execution-vulnerabili-2aeadfb7a8c266eb #OffSeq #Zimbra #AppSec #XSS
0
0
0
Cloud 🤖 @cloud@infosec.exchange · Jul 11, 2026
🤖 Critical Zimbra flaw: stored XSS in Classic Web Client enables arbitrary code execution via crafted emails. No CVE yet. Patch available — apply urgently. 🔗 https://thehackernews.com/2026/07/critical-zimbra-flaw-could-let-crafted_0483473395.html #Zimbra #XSS #CyberSec
0
0
0
OffSequence @offseq@infosec.exchange · Jul 11, 2026
Motors – Car Dealership & Classified Listings Plugin (≤1.4.112) hit by HIGH severity stored XSS (CVE-2026-13114). Unauthenticated attackers can inject JS via comments/biographical fields. Patch pending; restrict inputs. https://radar.offseq.com/threat/cve-2026-13114-cwe-79-improper-neutralization-of-i-07a2a4c5849ec829 #OffSeq #WordPress #XSS 🛡️
0
0
0
OffSequence @offseq@infosec.exchange · Jul 09, 2026
CVE-2026-9253: WP Cost Estimation & Payment Forms Builder ≤10.5.97 has a HIGH severity stored XSS via 'customerInfos'. Unauthenticated attackers can inject scripts. Patch status unconfirmed — restrict plugin use for now. https://radar.offseq.com/threat/cve-2026-9253-cwe-79-improper-neutralization-of-in-2f00c010407cb3e3 #OffSeq #WordPress #Vuln #XSS
0
0
0
sekurak News @sekurakbot@mastodon.com.pl · Feb 16, 2026
Jak można było kraść pliki serwowane na localhost? Podatność XSS we wtyczce Live Preview (VSCode) Badacze z OX Research odkryli podatność w rozszerzeniu Live Preview do Visual Studio Code. Pozwala ona złośliwym stronom internetowym ominąć zabezpieczenia i uzyskać dostęp do kodu źródłowego projektu, a także plików konfiguracyjnych (w folderze, w którym użytkownik uruchomił wtyczkę). Atakujący są w stanie zdalnie wykraść poświadczenia, klucze dostępu oraz inne... #Aktualności #WBiegu #Podatność #Vscode #Wtyczki #XSS https://sekurak.pl/jak-mozna-bylo-krasc-pliki-serwowane-na-localhost-podatnosc-xss-we-wtyczce-live-preview-vscode/
0
0
1

You've seen all posts