On this page

Atomicorp WAF Rule 340149

Rule Summary

Description

This rules detects when a potential cross site scripting attack may have occurred. For example, if javascript is included in a variable that appears to not be used for this purpose, or if web code is included in a portion of a request that is not known to be used for this purpose. This rule looks for encoded methods.

Troubleshooting

False Positives

This rule may produce a false positive if an application is used in a previously unknown or untested manner. The rules contain a large library of known trusted methods, however it is possible an application may be using a previously untested method. It is not recommended that you disable this rule if you have a false positive. If you believe this is a false positive, please report this to our security team to determine if this is a legitimate case, or if its clever attack on your system. Instructions to report false positives are detailed on the Reporting False Positives wiki page. If it is a false positive, we will fix the issue in the rules and get a release out to you promptly.

Tuning Guidance

See the Mod_security page for guidance on tuning this rule.

Additional Information

Similar Rules

WAF 340148

WAF 340147

This is a selected list of documented research observations, not an exhaustive coverage matrix. Absence of a CVE does not imply absence of protection.

CVEVulnerabilityProductCVSSSeverity
CVE-2018-6220Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway9.8 (v3.0)Critical
CVE-2018-6223Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway9.8 (v3.0)Critical
CVE-2018-6228Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway9.8 (v3.0)Critical
CVE-2018-6229Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway9.8 (v3.0)Critical
CVE-2021-1472Cisco Small Business RV Series - OS Command Injectionrv160 firmware9.8 (v3.1)Critical
CVE-2021-21307Lucee Admin - Remote Code Executionlucee server9.8 (v3.1)Critical
CVE-2026-47670DbGate - Remote Code Execution via Dynamic Import Bypassdbgate9.4 (v4.0)Critical
CVE-2018-11442EasyService Billing 1.0 - Cross-Site Request Forgeryeasyservice billing8.8 (v3.0)High
CVE-2018-11445EasyService Billing 1.0 - Cross-Site Request Forgeryeasyservice billing8.8 (v3.0)High
CVE-2018-6224Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway8.8 (v3.0)High
CVE-2016-1337Cisco EPC 3928 - Multiple Vulnerabilitiesepc3928 firmware8.1 (v3.0)High
CVE-2018-6221Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway8.1 (v3.0)High
CVE-2026-65937WhatsUp Gold versions prior to 26.0.2 contain multiple stored cross-site scripting (XSS) vulnerabilities across the web UIwhatsup gold8.0 (v3.1)High
CVE-2018-6222Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway7.8 (v3.0)High
CVE-2013-6041Webuzo 2.1.3 - Multiple Vulnerabilitieswebuzo7.5 (v2.0)High
CVE-2015-6401Cisco EPC 3928 - Multiple Vulnerabilitiesepc3928 docsis 3.0 8x4 wireless residential gateway with embedded digital voice adapter7.5 (v2.0)High
CVE-2016-1328Cisco EPC 3928 - Multiple Vulnerabilitiesepc3928 firmware7.5 (v3.0)High
CVE-2016-1336Cisco EPC 3928 - Multiple Vulnerabilitiesepc3928 firmware7.5 (v3.0)High
CVE-2018-6230Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway6.8 (v3.0)Medium
CVE-2018-6219Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway6.5 (v3.0)Medium
CVE-2016-15041MainWP Dashboard <= 3.1.2 - Stored Cross-Site Scriptingmainwp dashboard6.1 (v3.1)Medium
CVE-2019-15811DomainMOD <=4.13.0 - Cross-Site Scriptingdomainmod6.1 (v3.0)Medium
CVE-2019-7438JioFi 4G M2S 1.0.2 - 'mask' Cross-Site Scriptingjiofi 4g m2s firmware6.1 (v3.0)Medium
CVE-2020-13820Extreme Management Center 8.4.1.24 - Cross-Site Scriptingextreme management center6.1 (v3.1)Medium
CVE-2020-15718RosarioSIS 6.7.2 - Cross-Site Scriptingrosariosis6.1 (v3.1)Medium
CVE-2021-20137Gryphon Tower - Cross-Site Scriptinggryphon tower6.1 (v3.1)Medium
CVE-2021-24235WordPress Goto Tour & Travel Theme <2.0 - Cross-Site Scriptinggoto6.1 (v3.1)Medium
CVE-2021-24245WordPress Plugin Stop Spammers 2021.8 - 'log' Reflected Cross-site Scripting (XSS)stop spammers6.1 (v3.1)Medium
CVE-2021-24300WordPress WooCommerce <1.13.22 - Cross-Site Scriptingproduct slider for woocommerce6.1 (v3.1)Medium
CVE-2021-24435WordPress Titan Framework plugin <= 1.12.1 - Cross-Site Scriptingtitan framework6.1 (v3.1)Medium
CVE-2021-24488WordPress Post Grid <2.1.8 - Cross-Site Scriptingpost grid6.1 (v3.1)Medium
CVE-2021-27519FUDForum 3.1.0 - Cross-Site Scriptingfudforum6.1 (v3.1)Medium
CVE-2021-27520FUDForum 3.1.0 - Cross-Site Scriptingfudforum6.1 (v3.1)Medium
CVE-2021-27695openMAINT openMAINT 2.1-3.3-b - 'Multiple' Persistent Cross-Site Scriptingopenmaint6.1 (v3.1)Medium
CVE-2022-0879Caldera Forms < 1.9.7 - Reflected Cross-Site Scriptingcaldera forms6.1 (v3.1)Medium
CVE-2022-32195Open edX <2022-06-06 - Cross-Site Scriptingopen edx6.1 (v3.1)Medium
CVE-2022-3766phpMyFAQ < 3.1.8 - Cross-Site Scriptingphpmyfaq6.1 (v3.1)Medium
CVE-2022-45836WordPress Download Manager <= 3.2.59 - Reflected XSSdownload manager6.1 (v3.1)Medium
CVE-2023-30256Webkul QloApps 1.5.2 - Cross-site Scriptingqloapps6.1 (v3.1)Medium
CVE-2023-36289Webkul QloApps 1.6.0 - Cross-site Scriptingqloapps6.1 (v3.1)Medium
CVE-2023-49494DedeCMS v5.7.111 - Cross-Site Scriptingdedecms6.1 (v3.1)Medium
CVE-2024-30194Sunshine Photo Cart <= 3.1.1 - Reflected Cross-Site Scriptingsunshine photo cart6.1 (v3.1)Medium
CVE-2024-35693WordPress 12 Step Meeting List Plugin <= 3.14.33 - Cross-Site Scripting12 step meeting list6.1 (v3.1)Medium
CVE-2026-52774YesWiki Bazar Widget - Reflected XSS via 'id' Parameteryeswiki6.1 (v3.1)Medium
CVE-2018-6226Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway5.4 (v3.0)Medium
CVE-2018-6227Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway5.4 (v3.0)Medium
CVE-2022-0378Microweber Cross-Site Scriptingmicroweber5.4 (v3.1)Medium
CVE-2023-26842ChurchCRM 4.5.3 - Cross-Site Scriptingchurchcrm5.4 (v3.1)Medium
CVE-2023-31548ChurchCRM v4.5.3 - Cross-Site Scriptingchurchcrm5.4 (v3.1)Medium
CVE-2024-52763Ganglia Web Interface (v3.7.3 - v3.7.5) - Cross-Site Scriptingganglia-web5.4 (v3.1)Medium
CVE-2023-30943Moodle - Cross-Site Scripting/Remote Code Executionmoodle5.3 (v3.1)Medium
CVE-2013-6043Webuzo 2.1.3 - Multiple Vulnerabilitieswebuzo5.0 (v2.0)Medium
CVE-2020-29240LEPTON CMS 4.7.0 - 'URL' Persistent Cross-Site Scriptingleptoncms4.8 (v3.1)Medium
CVE-2008-6465Parallels H-Sphere 3.0.0 P9/3.1 P1 - Cross-Site Scriptingh-sphere4.3 (v2.0)Medium
CVE-2013-6042Webuzo 2.1.3 - Multiple Vulnerabilitieswebuzo4.3 (v2.0)Medium
CVE-2015-6402Cisco EPC 3928 - Multiple Vulnerabilitiesepc3928 docsis 3.0 8x4 wireless residential gateway with embedded digital voice adapter4.3 (v2.0)Medium
CVE-2018-6225Trend Micro Email Encryption Gateway 5.5 (Build 1111.00) - Multiple Vulnerabilitiesemail encryption gateway4.3 (v3.0)Medium

Observed CWEs

These CWEs are recorded on published CVEs in the selected observations associated with this rule. They are observational relationships, not a claim that the rule universally blocks every vulnerability assigned to a CWE.

CWERelated Published CVEs
CWE-20CVE-2016-1328 , CVE-2016-1336
CWE-73CVE-2023-30943
CWE-74CVE-2018-6220
CWE-77CVE-2026-47670
CWE-78CVE-2026-47670 , CVE-2018-6222 , CVE-2013-6041
CWE-79CVE-2026-65937 , CVE-2016-15041 , CVE-2019-15811 , CVE-2019-7438 , CVE-2020-13820 , CVE-2020-15718 , CVE-2021-20137 , CVE-2021-24235 , CVE-2021-24245 , CVE-2021-24300 , CVE-2021-24435 , CVE-2021-24488 , CVE-2021-27519 , CVE-2021-27520 , CVE-2021-27695 , CVE-2022-0879 , CVE-2022-32195 , CVE-2022-3766 , CVE-2022-45836 , CVE-2023-30256 , CVE-2023-36289 , CVE-2023-49494 , CVE-2024-30194 , CVE-2024-35693 , CVE-2018-6226 , CVE-2018-6227 , CVE-2022-0378 , CVE-2023-26842 , CVE-2023-31548 , CVE-2024-52763 , CVE-2020-29240 , CVE-2008-6465 , CVE-2013-6042 , CVE-2015-6402
CWE-80CVE-2026-52774
CWE-89CVE-2018-6228 , CVE-2018-6229 , CVE-2018-6230
CWE-94CVE-2026-65937
CWE-119CVE-2021-1472
CWE-200CVE-2016-1337 , CVE-2013-6043
CWE-264CVE-2016-1337
CWE-287CVE-2021-1472 , CVE-2015-6401
CWE-295CVE-2018-6221 , CVE-2018-6219
CWE-306CVE-2018-6223
CWE-352CVE-2018-11442 , CVE-2018-11445 , CVE-2018-6224
CWE-610CVE-2023-30943
CWE-611CVE-2018-6225
CWE-862CVE-2021-21307

Documentation Source

  • Original wiki page: WAF 340149
  • Source revision: 3077
  • Source revision date: 2013-01-03