
EC-Council Web Application Hacking and Security
EC-Council's Web Application Hacking and Security (WAHS) is a hands-on specialization certification that validates your ability to play, learn, hack, test, and secure web applications against existing and emerging threats. This performance-based program challenges you with progressively difficult, Capture-The-Flag style scenarios derived from EC-Council's iLabs, covering the OWASP Top 10 and advanced attack vectors. Earning the WAHS credential proves you can perform real-world web application security assessments under pressure.
979 practice questions · Updated 2026-07-30
WAHS Curriculum
Every domain, objective, and concept the WAHS exam measures.
- Privilege Escalation Fundamentals
- Identifying Privilege Escalation Vulnerabilities
- Exploiting Horizontal Privilege Escalation
- Exploiting Vertical Privilege Escalation
- Mitigating Privilege Escalation
- IDOR Definition
- Identifying IDOR Vulnerabilities
- Exploiting IDOR
- Impact Assessment
- Mitigation Techniques
- Testing for IDOR
- Real-World Examples
- Understanding Parameter Tampering
- Identifying Tamperable Parameters
- Exploiting Parameter Tampering
- Detecting Parameter Tampering Vulnerabilities
- Mitigating Parameter Tampering
- API Authentication and Authorization
- OWASP API Security Top 10
- Object-Level Authorization (BOLA)
- Function-Level Authorization (BFLA)
- Mass Assignment Vulnerabilities
- API Rate Limiting and Throttling
- JWT and Token Security
- API Enumeration and Discovery
- HTTP Method and Verb Tampering
- Parameter Manipulation
- API Versioning and Deprecated Endpoints
- CORS Misconfiguration in APIs
- API Input Validation and Injection
- API Logging and Monitoring Gaps
- CORS Fundamentals
- CORS Request Flow
- Misconfiguration Patterns
- Exploitation Techniques
- Impact Assessment
- Mitigation Strategies
- SQLi Fundamentals
- SQLi Detection
- Error-Based SQLi
- Union-Based SQLi
- Boolean-Based Blind SQLi
- Time-Based Blind SQLi
- Out-of-Band SQLi
- SQLi Bypass Techniques
- SQLi Mitigation
- Command Injection Fundamentals
- Identifying Injection Points
- Exploitation Techniques
- Blind Command Injection
- Mitigation Strategies
- RCE Fundamentals
- Command Injection
- Code Injection
- File Upload RCE
- Deserialization RCE
- RCE via Other Injection Types
- Detection and Exploitation Tools
- Mitigation and Prevention
- Definition and characteristics of reflected XSS
- Attack flow and delivery mechanisms
- Impact and exploitation scenarios
- Detection and testing techniques
- Mitigation and prevention strategies
- Definition and characteristics of Stored XSS
- Attack flow of Stored XSS
- Common injection points for Stored XSS
- Impact and severity of Stored XSS
- Detection and testing for Stored XSS
- Mitigation and prevention of Stored XSS
- Definition and characteristics of DOM-based XSS
- DOM sources and sinks
- Data flow from source to sink
- Exploitation techniques
- Impact and risk assessment
- Detection methods
- Mitigation and prevention
- CSRF Fundamentals
- CSRF Attack Flow
- GET-based CSRF
- POST-based CSRF
- CSRF Impact and Scope
- CSRF Mitigation Techniques
- SSRF Fundamentals
- SSRF Attack Vectors
- Internal Resource Access
- SSRF Detection Techniques
- SSRF Exploitation Methods
- SSRF Mitigation Strategies
- SSRF in Cloud Environments
- SSL/TLS Cipher Fundamentals
- Weak Cipher Identification
- Cipher Strength Assessment
- Impact of Weak Ciphers
- Detection Methods
- Mitigation Strategies
- Compliance and Standards
- Identify Weak Cryptographic Algorithms
- Identify Weak Cryptographic Protocols
- Assess Cryptographic Strength
- Detect Use of Weak Cryptography
- Mitigate Weak Cryptographic Usage
- HTTP Security Headers Overview
- Content Security Policy (CSP)
- HTTP Strict Transport Security (HSTS)
- X-Frame-Options and Frame Ancestors
- X-Content-Type-Options
- Referrer-Policy
- Permissions-Policy
- Cross-Origin Resource Sharing (CORS) Headers
- Cache-Control and Pragma Headers
- Implementation and Best Practices
- Identify security misconfigurations
- Assess misconfiguration impact
- Detect misconfigurations
- Exploit misconfigurations
- Mitigate misconfigurations
- Directory Browsing Detection
- Directory Browsing Exploitation
- Directory Browsing Mitigation
- Bruteforce Fundamentals
- Bruteforce Techniques
- Bruteforce Countermeasures
- Clickjacking Definition
- Clickjacking Attack Vectors
- Clickjacking Impact
- Clickjacking Detection Techniques
- Clickjacking Prevention Mechanisms
- Clickjacking Testing Tools
- LFI Vulnerability Identification
- LFI Payload Construction
- LFI Impact Assessment
- LFI Mitigation Techniques
- RFI Definition and Mechanism
- Identifying RFI Vulnerabilities
- Exploiting RFI for Code Execution
- Bypassing RFI Filters and Protections
- Impact and Remediation of RFI
- Arbitrary File Upload Vulnerabilities
- File Upload Attack Vectors
- Impact of Arbitrary File Upload
- File Upload Validation Techniques
- Bypassing File Upload Filters
- Secure File Upload Implementation
- Arbitrary File Download Vulnerabilities
- Path Traversal in File Downloads
- Impact of Arbitrary File Download
- Mitigating Arbitrary File Download Risks
- Authentication Bypass Fundamentals
- Direct URL Access and Parameter Manipulation
- Session Token Prediction and Hijacking
- SQL Injection in Authentication
- Weak Password Recovery Mechanisms
- Insecure Direct Object References (IDOR)
- Forced Browsing and Privilege Escalation
- Authentication Bypass via HTTP Methods
- Cookie Manipulation and Replay Attacks
- Multi-Factor Authentication (MFA) Bypass
- Authentication Bypass via API Endpoints
- Race Conditions in Authentication
- Client-Side Authentication Bypass
- Default Credentials and Hardcoded Backdoors
- Authentication Bypass via Response Manipulation
- Logout and Session Termination Flaws
- Authentication Bypass via Error Messages
- OAuth and Third-Party Authentication Bypass
- Password Reset Token Prediction
- Authentication Bypass via File Upload
- Session Fixation Definition
- Session Fixation Attack Flow
- Session ID Delivery Methods
- Session Fixation vs. Session Hijacking
- Session Fixation Vulnerabilities
- Session ID Regeneration
- Session ID Validation and Binding
- Secure Session Management Practices
- Testing for Session Fixation
- Network Scanning Fundamentals
- Host Discovery Techniques
- Port Scanning Methods
- Service and Version Detection
- Operating System Fingerprinting
- Scanning Tools
- Evasion and Stealth Techniques
- Scanning Countermeasures
Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for WAHS, so none is invented.