A Microsoft figyelmeztetést adott ki, mivel nyilvánosságra került egy SharePoint2007-et érintő reflektív XSS sebezehtőség. A probléma abból adódik, hogy a /_layouts/help.aspx nem megfelelően kezeli a NULL byte-okat, így az alábbihoz hasonló lekérdezés segítségével kód injektálható az oldalba:
/_layouts/help.aspx?cid0=MS.WSS.manifest.xml%00%3Cscript%3Ealert%28%27XSS%27%29%3C/script%3E&tid=X
Mivel a SharePoint Http-Only flaggel ellátott sütiket használ, az injektált oldalra csalt webes felhasználó munkamenet azonosítóját nem lehet triviálisan elcsenni, de a scripteken keresztül az áldozat nevében parancs futtatható a SharePoint környezetben.