XSS (Cross-Site Scripting) — клас вразливостей, при якому зловмисник впроваджує шкідливий JavaScript-код у веб-сторінку, що переглядається іншими користувачами.
Типи
- Stored XSS — шкідливий код зберігається на сервері (база даних, коментарі).
- Reflected XSS — код відображається одразу у відповіді сервера на запит.
- DOM-based XSS — маніпуляції з DOM без участі сервера.
Наслідки
Крадіжка cookies/сесій, перехоплення форм, фішинг від імені сайту, drive-by download.
Захист
Екранування виводу (htmlspecialchars), CSP-заголовки, HTTPOnly cookies.