Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
EC-COUNCIL

EC-Council Web Application Hacking and Security

WAHSCertified Web Application Security Tester

EC-Council's Web Application Hacking and Security (WAHS) is a hands-on specialization certification that validates your ability to play, learn, hack, test, and secure web applications against existing and emerging threats. This performance-based program challenges you with progressively difficult, Capture-The-Flag style scenarios derived from EC-Council's iLabs, covering the OWASP Top 10 and advanced attack vectors. Earning the WAHS credential proves you can perform real-world web application security assessments under pressure.

979 practice questions · Updated 2026-07-30

8Domains
25Objectives
185Concepts
979Questions

WAHS Curriculum

Every domain, objective, and concept the WAHS exam measures.

Privilege Escalation

5 concepts · 39 questions
  1. Privilege Escalation Fundamentals
  2. Identifying Privilege Escalation Vulnerabilities
  3. Exploiting Horizontal Privilege Escalation
  4. Exploiting Vertical Privilege Escalation
  5. Mitigating Privilege Escalation
  1. IDOR Definition
  2. Identifying IDOR Vulnerabilities
  3. Exploiting IDOR
  4. Impact Assessment
  5. Mitigation Techniques
  6. Testing for IDOR
  7. Real-World Examples

Parameter Tampering

5 concepts · 43 questions
  1. Understanding Parameter Tampering
  2. Identifying Tamperable Parameters
  3. Exploiting Parameter Tampering
  4. Detecting Parameter Tampering Vulnerabilities
  5. Mitigating Parameter Tampering

API Abuse

14 concepts · 63 questions
  1. API Authentication and Authorization
  2. OWASP API Security Top 10
  3. Object-Level Authorization (BOLA)
  4. Function-Level Authorization (BFLA)
  5. Mass Assignment Vulnerabilities
  6. API Rate Limiting and Throttling
  7. JWT and Token Security
  8. API Enumeration and Discovery
  9. HTTP Method and Verb Tampering
  10. Parameter Manipulation
  11. API Versioning and Deprecated Endpoints
  12. CORS Misconfiguration in APIs
  13. API Input Validation and Injection
  14. API Logging and Monitoring Gaps

CORS Misconfiguration

6 concepts · 33 questions
  1. CORS Fundamentals
  2. CORS Request Flow
  3. Misconfiguration Patterns
  4. Exploitation Techniques
  5. Impact Assessment
  6. Mitigation Strategies

Advanced SQL Injection (SQLi)

9 concepts · 42 questions
  1. SQLi Fundamentals
  2. SQLi Detection
  3. Error-Based SQLi
  4. Union-Based SQLi
  5. Boolean-Based Blind SQLi
  6. Time-Based Blind SQLi
  7. Out-of-Band SQLi
  8. SQLi Bypass Techniques
  9. SQLi Mitigation

Command Injection

5 concepts · 31 questions
  1. Command Injection Fundamentals
  2. Identifying Injection Points
  3. Exploitation Techniques
  4. Blind Command Injection
  5. Mitigation Strategies

Remote Code Execution (RCE)

8 concepts · 46 questions
  1. RCE Fundamentals
  2. Command Injection
  3. Code Injection
  4. File Upload RCE
  5. Deserialization RCE
  6. RCE via Other Injection Types
  7. Detection and Exploitation Tools
  8. Mitigation and Prevention

Reflected XSS

5 concepts · 37 questions
  1. Definition and characteristics of reflected XSS
  2. Attack flow and delivery mechanisms
  3. Impact and exploitation scenarios
  4. Detection and testing techniques
  5. Mitigation and prevention strategies

Stored XSS

6 concepts · 38 questions
  1. Definition and characteristics of Stored XSS
  2. Attack flow of Stored XSS
  3. Common injection points for Stored XSS
  4. Impact and severity of Stored XSS
  5. Detection and testing for Stored XSS
  6. Mitigation and prevention of Stored XSS

DOM-based XSS

7 concepts · 32 questions
  1. Definition and characteristics of DOM-based XSS
  2. DOM sources and sinks
  3. Data flow from source to sink
  4. Exploitation techniques
  5. Impact and risk assessment
  6. Detection methods
  7. Mitigation and prevention

  1. CSRF Fundamentals
  2. CSRF Attack Flow
  3. GET-based CSRF
  4. POST-based CSRF
  5. CSRF Impact and Scope
  6. CSRF Mitigation Techniques

Server-Side Request Forgery (SSRF)

7 concepts · 23 questions
  1. SSRF Fundamentals
  2. SSRF Attack Vectors
  3. Internal Resource Access
  4. SSRF Detection Techniques
  5. SSRF Exploitation Methods
  6. SSRF Mitigation Strategies
  7. SSRF in Cloud Environments

Weak SSL/TLS Ciphers

7 concepts · 43 questions
  1. SSL/TLS Cipher Fundamentals
  2. Weak Cipher Identification
  3. Cipher Strength Assessment
  4. Impact of Weak Ciphers
  5. Detection Methods
  6. Mitigation Strategies
  7. Compliance and Standards
  1. Identify Weak Cryptographic Algorithms
  2. Identify Weak Cryptographic Protocols
  3. Assess Cryptographic Strength
  4. Detect Use of Weak Cryptography
  5. Mitigate Weak Cryptographic Usage

HTTP Security Header Directives

10 concepts · 34 questions
  1. HTTP Security Headers Overview
  2. Content Security Policy (CSP)
  3. HTTP Strict Transport Security (HSTS)
  4. X-Frame-Options and Frame Ancestors
  5. X-Content-Type-Options
  6. Referrer-Policy
  7. Permissions-Policy
  8. Cross-Origin Resource Sharing (CORS) Headers
  9. Cache-Control and Pragma Headers
  10. Implementation and Best Practices

Security Misconfigurations

5 concepts · 44 questions
  1. Identify security misconfigurations
  2. Assess misconfiguration impact
  3. Detect misconfigurations
  4. Exploit misconfigurations
  5. Mitigate misconfigurations

Directory Browsing and Bruteforcing

6 concepts · 42 questions
  1. Directory Browsing Detection
  2. Directory Browsing Exploitation
  3. Directory Browsing Mitigation
  4. Bruteforce Fundamentals
  5. Bruteforce Techniques
  6. Bruteforce Countermeasures

Clickjacking

6 concepts · 38 questions
  1. Clickjacking Definition
  2. Clickjacking Attack Vectors
  3. Clickjacking Impact
  4. Clickjacking Detection Techniques
  5. Clickjacking Prevention Mechanisms
  6. Clickjacking Testing Tools

Local File Inclusion (LFI)

4 concepts · 17 questions
  1. LFI Vulnerability Identification
  2. LFI Payload Construction
  3. LFI Impact Assessment
  4. LFI Mitigation Techniques

Remote File Inclusion (RFI)

5 concepts · 19 questions
  1. RFI Definition and Mechanism
  2. Identifying RFI Vulnerabilities
  3. Exploiting RFI for Code Execution
  4. Bypassing RFI Filters and Protections
  5. Impact and Remediation of RFI

Arbitrary File Upload and Download

10 concepts · 30 questions
  1. Arbitrary File Upload Vulnerabilities
  2. File Upload Attack Vectors
  3. Impact of Arbitrary File Upload
  4. File Upload Validation Techniques
  5. Bypassing File Upload Filters
  6. Secure File Upload Implementation
  7. Arbitrary File Download Vulnerabilities
  8. Path Traversal in File Downloads
  9. Impact of Arbitrary File Download
  10. Mitigating Arbitrary File Download Risks

Authentication Bypass

20 concepts · 75 questions
  1. Authentication Bypass Fundamentals
  2. Direct URL Access and Parameter Manipulation
  3. Session Token Prediction and Hijacking
  4. SQL Injection in Authentication
  5. Weak Password Recovery Mechanisms
  6. Insecure Direct Object References (IDOR)
  7. Forced Browsing and Privilege Escalation
  8. Authentication Bypass via HTTP Methods
  9. Cookie Manipulation and Replay Attacks
  10. Multi-Factor Authentication (MFA) Bypass
  11. Authentication Bypass via API Endpoints
  12. Race Conditions in Authentication
  13. Client-Side Authentication Bypass
  14. Default Credentials and Hardcoded Backdoors
  15. Authentication Bypass via Response Manipulation
  16. Logout and Session Termination Flaws
  17. Authentication Bypass via Error Messages
  18. OAuth and Third-Party Authentication Bypass
  19. Password Reset Token Prediction
  20. Authentication Bypass via File Upload

Session Fixation

9 concepts · 43 questions
  1. Session Fixation Definition
  2. Session Fixation Attack Flow
  3. Session ID Delivery Methods
  4. Session Fixation vs. Session Hijacking
  5. Session Fixation Vulnerabilities
  6. Session ID Regeneration
  7. Session ID Validation and Binding
  8. Secure Session Management Practices
  9. Testing for Session Fixation

Network Scanning and Reconnaissance

8 concepts · 47 questions
  1. Network Scanning Fundamentals
  2. Host Discovery Techniques
  3. Port Scanning Methods
  4. Service and Version Detection
  5. Operating System Fingerprinting
  6. Scanning Tools
  7. Evasion and Stealth Techniques
  8. Scanning Countermeasures
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for WAHS, so none is invented.