#XSS

Security Landsecurityland
2025-12-10

Ivanti Endpoint Manager faces four security vulnerabilities, including a critical 9.6 CVSS flaw. Updates now available for EPM users.

Read More: security.land/critical-flaws-i

2025-12-09

We’re excited to share the first video in our Eval Villain series from @bemodtwz

This powerful security tool is designed to uncover client-side vulnerabilities and help defenders spot risky patterns.

youtu.be/2dUoOyYKkzU

#doyensec #appsec #security #evalvillain #xss

Offensive Sequenceoffseq@infosec.exchange
2025-12-09

🚨 CRITICAL: CVE-2025-66481 affects DeepChat <=0.5.1—XSS via unpatched Mermaid content can lead to RCE through Electron’s ipcRenderer. No fix yet. Disable Mermaid, harden input sanitization, monitor activity. Details: radar.offseq.com/threat/cve-20 #OffSeq #DeepChat #XSS #RCE

Critical threat: CVE-2025-66481: CWE-80: Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS
Offensive Sequenceoffseq@infosec.exchange
2025-12-05

⚠️ CVE-2025-13614: HIGH-severity stored XSS in wpkube Cool Tag Cloud plugin (all versions). Authenticated contributors can inject malicious JS via shortcode, risking credential theft & site compromise. Audit permissions & monitor usage. Details: radar.offseq.com/threat/cve-20 #OffSeq #WordPress #XSS

High threat: CVE-2025-13614: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scri
Offensive Sequenceoffseq@infosec.exchange
2025-12-02

🔍 HIGH severity: CVE-2025-13387 in Kadence WooCommerce Email Designer (≤1.5.17) enables unauthenticated stored XSS via customer name field. Risk of data theft & session hijack. Patch or mitigate now! radar.offseq.com/threat/cve-20 #OffSeq #WordPress #XSS #Infosec

High threat: CVE-2025-13387: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scri
Phillemon CEH | CTHwardenshield
2025-12-02

🔐 Cross-Site Scripting (XSS) – Still the Web’s Silent Killer in 2025

Think XSS is old news? Think again.

👉 Read how you can defend your apps properly. context-aware encoding, CSP, Trusted Types, and more:
wardenshield.com/cross-site-sc

2025-11-30

Hey everyone! It's been a bit quiet on the news front over the last 24 hours, but we've got one significant update concerning an actively exploited SCADA vulnerability and a look at some sustained exploitation efforts. Let's dive in:

Actively Exploited SCADA XSS Added to CISA KEV ⚠️

- CISA has added CVE-2021-26829, a cross-site scripting (XSS) vulnerability in OpenPLC ScadaBR (affecting Windows through v1.12.4 and Linux through v0.9.1), to its Known Exploited Vulnerabilities (KEV) catalog due to active exploitation.
- This flaw was recently leveraged by the pro-Russian hacktivist group TwoNet, who targeted a Forescout honeypot (mistaking it for a water treatment facility). After gaining initial access via default credentials, they exploited the XSS to deface the HMI login page and disable logs/alarms.
- Separately, VulnCheck has identified a long-running exploit operation, active for about a year, originating from Google Cloud OAST infrastructure and primarily targeting Brazil. This operation scans for over 200 CVEs, including a custom variant of a Fastjson RCE flaw, demonstrating sustained, regionally-focused attack efforts.

📰 The Hacker News | thehackernews.com/2025/11/cisa

#CyberSecurity #ThreatIntelligence #Vulnerability #CVE #XSS #SCADA #ICS #CISA #KEV #Hacktivism #TwoNet #Exploitation #InfoSec #IncidentResponse

2025-11-29

CISA has added CVE-2021-26829
(OpenPLC/ScadaBR XSS) to the Known Exploited Vulnerabilities Catalog.

XSS vulnerabilities in ICS/SCADA environments remain a dependable avenue for attackers, and CISA is urging organizations - not just federal - to prioritize remediation.

How does your team track and respond to KEV updates?

Source: cisa.gov/news-events/alerts/20

🔔 Follow TechNadu for balanced, non-sensational cybersecurity coverage.

#infosec #CISA #KEV #ICS #SCADA #OpenPLC #OTSecurity #XSS #vulnerabilitymanagement #riskmanagement #cybersecuritynews #threatintel

CISA Adds One Known Exploited Vulnerability to Catalog
Mela News :verified:MelaNews@mastodon.uno
2025-11-29

Un esperto ha replicato un attacco che avvia automaticamente Apple Podcasts con contenuti scelti dall’hacker
Il rischio: distribuzione silenziosa se si scopre una vulnerabilità 🛡️🎧
Attacchi XSS, seppur datati, sono stati testati nel 2025

#SicurezzaInformatica #ApplePodcasts #XSS

2025-11-28

„Nawiedzone” Apple Podcasts? Ktoś próbuje wstrzykiwać złośliwy kod przez aplikację

Czy zdarzyło Ci się ostatnio, że aplikacja Podcasty na Twoim iPhonie lub Macu uruchomiła się sama z siebie, odtwarzając losowe audycje o tematyce duchowej lub religijnej?

Jeśli tak, nie zwariowałeś – to element dziwnego zjawiska, które nagłośnił serwis 404 Media. Wygląda na to, że ktoś testuje zabezpieczenia platformy Apple, próbując przeprowadzić ataki typu XSS (Cross-Site Scripting).

Kazania z kodem w tle

Joseph Cox z 404 Media opisuje sytuację, w której aplikacja Podcasty otwierała się samoczynnie, prezentując audycje o tytułach wyglądających jak błędy w kodzie, np. 5../XEWE2′””&#x22″onclic…. W rzeczywistości są to fragmenty skryptów.

Jeden z takich „podcastów” zawierał w sekcji „Strona programu” link przekierowujący do witryny próbującej wykonać atak XSS. Choć na ten moment wydaje się to raczej formą „badania gruntu” przez hakerów lub spamerów, niż masowym atakiem kradnącym dane, sytuacja budzi obawy ekspertów.

Luka w automatycznym uruchamianiu

Sprawie przyjrzał się Patrick Wardle, znany ekspert ds. bezpieczeństwa macOS. Potwierdził on, że najbardziej niepokojącym aspektem nie jest sama treść podcastów, ale łatwość, z jaką można wymusić uruchomienie aplikacji.

„Wystarczy odwiedzić odpowiednią stronę internetową, aby wyzwolić otwarcie aplikacji Podcasty i załadowanie wybranej przez atakującego audycji. W przeciwieństwie do innych aplikacji, jak np. Zoom, na macOS nie pojawia się żaden monit z prośbą o zgodę użytkownika” – zauważa Wardle.

Mechanizm ten przypomina plagę spamu w Kalendarzu Google sprzed kilku lat, gdzie złośliwe linki były przemycane w zaproszeniach na wydarzenia. Apple na razie nie odniosło się do sprawy, mimo wielokrotnych próśb o komentarz.

Apple przedstawia najpopularniejsze programy i trendy w Apple Podcasts w roku 2025

#applePodcasts #cyberbezpieczenstwo #ios #macos #news #patrickWardle #spam #xss

apfeltalk :verified:apfeltalk@creators.social
2025-11-28

Wird Apple Podcasts als Angriffsweg missbraucht?
Ein ungewöhnliches Verhalten der Apple-Podcasts-App sorgt derzeit für Fragen. Mehrere Nutzer:innen berichten von automatisch startenden Podcasts zu Religion, Spiritualität und Bildung – ohne erkennbaren Grund.

Podcasts öffnen sich ohne ersichtlichen
apfeltalk.de/magazin/news/wird
#iPhone #News #404Media #Apple #CrossSiteScripting #iOS #macOS #Podcasts #Sicherheit #SixColors #XSS

Offensive Sequenceoffseq@infosec.exchange
2025-11-27

⚠️ CRITICAL: CVE-2025-64130 in Zenitel TCIV-3+ (CVSS 9.8) enables remote reflected XSS — attackers can execute JavaScript in user browsers. No patch yet: segment, restrict, monitor! radar.offseq.com/threat/cve-20 #OffSeq #XSS #InfoSec #Zenitel

Critical threat: CVE-2025-64130: CWE-79 in Zenitel TCIV-3+
Offensive Sequenceoffseq@infosec.exchange
2025-11-21

⚠️ HIGH severity CVE-2025-12160: Stored XSS in nmedia Simple User Registration (≤6.6) for WordPress. Unauthenticated attackers can inject scripts via 'wpr_admin_msg'. Disable plugin & monitor for abuse. Details: radar.offseq.com/threat/cve-20 #OffSeq #WordPress #XSS #Infosec

High threat: CVE-2025-12160: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scri
kriware :verified:kriware@infosec.exchange
2025-11-18

REGEXSS: How Turned Into over $6k in Bounties

Over-greedy regex replacements in HTML sanitisation enable unauthenticated XSS bugs; author reports >$6k in bounties exploiting this class.

sec.stealthcopter.com/regexss/

#Regex #XSS

Offensive Sequenceoffseq@infosec.exchange
2025-11-14

🔎 New HIGH severity XSS vuln (CVE-2025-12904, CVSS 7.2) in SNORDIAN's H5PxAPIkatchu WordPress plugin (≤0.4.17). Unauthenticated attackers can inject persistent scripts via 'insert_data' AJAX. Remove or mitigate now! radar.offseq.com/threat/cve-20 #OffSeq #WordPress #XSS #infosec

High threat: CVE-2025-12904: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scri

Client Info

Server: https://mastodon.social
Version: 2025.07
Repository: https://github.com/cyevgeniy/lmst