Browser DOM inspector showing reflected Cross-Site Scripting payload execution on a major media portal
CNN

CNN.com XSS vulnerabilities

CNN fixed two XSS issues. Congrats

Key takeaways
  • High-traffic media portals remain juicy targets for reputation-destroying XSS attacks.
  • Unsanitized query parameters in mainstream outlets prove basic input validation is still widely ignored.
  • Content Security Policy (CSP) is the defensive boundary modern web properties cannot live without.

CNN fixed two XSS issues. Congrats! Only took them a few quarters :\

http://edition.cnn.com/search/index.html?sortBy=date&primaryType=mixed&am…

http://money.cnn.com/search/index.html?sortBy=date&primaryType=mixed&…