Ataques Diccionario

Cross-site scripting (XSS)

Definición

El cross-site scripting (XSS) inyecta JavaScript malicioso en páginas que ejecutarán los navegadores de otros usuarios.

También se llama: XSS, cross-site scripting, cross site scripting, scripts entre sitios

Última actualización

Por qué importa en WordPress

Un XSS almacenado en un comentario, un campo de page builder o un aviso de admin puede ejecutarse en el navegador de otro usuario. Para admins, eso puede significar cookies robadas, acciones forzadas o malware mostrado a visitantes. El XSS reflejado suele viajar en URLs manipuladas de plugins.

Cómo se ve en la práctica

  • Popups, redirecciones o anuncios inyectados inesperados en el front
  • Pantallas de admin que se comportan raro tras ver contenido manipulado
  • Notas de escáner o CVE que mencionan XSS reflejado o almacenado en un plugin

Qué hacer

  1. Actualiza rápido plugins y temas vulnerables.
  2. Limita quién puede publicar HTML sin filtrar.
  3. Sanea y escapa la salida en temas y plugins a medida.
  4. Usa una política de seguridad de contenido donde sea práctico (hosting o borde).
  5. Trata JavaScript raro en tus páginas como un incidente: analiza, revisa contenido reciente, comprueba usuarios.

Guía completa: WordPress XSS attacks (EN).

Ir más allá

¿Quieres el recorrido completo?

Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.

Abrir guía completa (EN)

Ideas cercanas en el diccionario

Todos los términos →

Larger screenshot

Enlarged image