XSS (Cross-Site Scripting)
Även känt som: Cross-Site Scripting, Skriptinjektion
En attack där skadlig JavaScript-kod injiceras i en webbsida och körs i andra besökares webbläsare — kan stjäla sessioner och data.
XSS uppstår när en sajt visar användarinmatning utan att rensa den, så att en angripare kan smuggla in JavaScript som sedan körs i andra besökares webbläsare. Koden körs med sajtens rättigheter och kan stjäla sessionscookies, läsa av tangenttryckningar, omdirigera användaren eller manipulera sidans innehåll.
Attacken finns i flera former: lagrad XSS (koden sparas på servern, till exempel i en kommentar och drabbar alla som ser den), reflekterad XSS (koden skickas via en länk eller ett sökfält) och DOM-baserad XSS (som sker helt i webbläsaren). Skyddet bygger på att alltid escapa utdata, validera inmatning och sätta en Content Security Policy (CSP) som begränsar vilka skript som får köras.
För WordPress- och e-handelssajter är osäkra plugins och teman den vanligaste ingången. Håll allt uppdaterat, kör en WAF och undvik att bädda in ogranskad tredjepartskod. XSS är en av de mest utbredda webbsårbarheterna enligt OWASP.
Fördjupning på denna.se
Relaterade termer
CSRF (Cross-Site Request Forgery)
En attack där en angripare lurar en inloggad användares webbläsare att skicka oönskade förfrågningar till en sajt användaren är autentiserad på.
SQL-injektion
En attack där skadlig SQL-kod smugglas in via ett inmatningsfält för att manipulera eller stjäla data ur en databas.
CSP
HTTP-header som begränsar vilka resurser en webbsida får ladda — skyddar mot XSS och data-injicering. Rekommenderat säkerhetslager för moderna sajter.
WAF
Brandvägg specialiserad på att skydda webbapplikationer — analyserar HTTP-trafik för SQL-injection, XSS, DDoS och andra attacker.
Plugin
Tilläggsmodul som utökar funktionalitet i ett CMS eller program utan att ändra kärnkoden. WordPress har över 60 000 plugins.
