Cross-site scripting (XSS)
Definición
El cross-site scripting (XSS) inyecta JavaScript malicioso en páginas que ejecutarán los navegadores de otros usuarios.
También se llama: XSS, cross-site scripting, cross site scripting, scripts entre sitios
Última actualización
Por qué importa en WordPress
Un XSS almacenado en un comentario, un campo de page builder o un aviso de admin puede ejecutarse en el navegador de otro usuario. Para admins, eso puede significar cookies robadas, acciones forzadas o malware mostrado a visitantes. El XSS reflejado suele viajar en URLs manipuladas de plugins.
Cómo se ve en la práctica
- Popups, redirecciones o anuncios inyectados inesperados en el front
- Pantallas de admin que se comportan raro tras ver contenido manipulado
- Notas de escáner o CVE que mencionan XSS reflejado o almacenado en un plugin
Qué hacer
- Actualiza rápido plugins y temas vulnerables.
- Limita quién puede publicar HTML sin filtrar.
- Sanea y escapa la salida en temas y plugins a medida.
- Usa una política de seguridad de contenido donde sea práctico (hosting o borde).
- Trata JavaScript raro en tus páginas como un incidente: analiza, revisa contenido reciente, comprueba usuarios.
Guía completa: WordPress XSS attacks (EN).
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- CSRF El CSRF engaña a un navegador con sesión abierta para que envíe una petición que el usuario no quería enviar.
- Secuestro de sesión El secuestro de sesión roba o adivina una sesión válida para que el atacante actúe como el usuario con sesión abierta.
- Vulnerabilidad Una vulnerabilidad es una debilidad en el software que los atacantes pueden abusar para romper confidencialidad, integridad o disponibilidad.
- Nonce de WordPress Un nonce de WordPress es un token de corta vida usado para verificar que una petición fue intencional, sobre todo para reducir el riesgo de CSRF.