Skip to content
Xenops logoXenops
  • About
  • Products
    Qannas

    Interested In Qannas?

    Request a demoGet Your Exposure Report
    ProductsQannasHunt leaked credentials before attackers do.
  • Services
  • Contact
Research
AboutProductsQannasServicesContactResearch
Tag Archive

Web

Web application and browser security research.

The Last Writer Wins: A Chess.com Account Takeover via postMessage XSS
Sep 04, 2026
XENOPS Research

The Last Writer Wins: A Chess.com Account Takeover via postMessage XSS

Chess.com's postMessage handler took SHOW_MESSAGE_MODAL from any origin and rendered a username through innerHTML. DOMPurify ran, but a placeholder-restore step pasted the raw payload back over its output, turning a same-origin XSS into an account takeover.

  • XSS
  • Web
  • Penetration Testing
XENOPS logo

Offices

Command hub in Abu Dhabi.

Contact

support@xenops.ae

Links

About XENOPS
Product lineup
Service catalog
Qannas - Exposure Intelligence
Research labs

© 2026 Xenops Security Group. All rights reserved.