حقن السكربت المخزَّن

يُكتب أيضاً: XSS المخزَّن, Persistent XSS

ثغرة يحفظ فيها المهاجم كود JavaScript داخل قاعدة بيانات الموقع، فيُنفَّذ لاحقًا في متصفح كل من يفتح الصفحة المصابة، وأخطرها ما يصيب حسابات المديرين لأنه يمنح المهاجم صلاحياتهم.

حقن السكربت المخزَّن (Stored XSS) أخطر أنواع ثغرات XSS: يحفظ المهاجم كود JavaScript داخل قاعدة بيانات الموقع عبر حقل لا يُنظَّف، مثل تعليق أو حقل نموذج أو اسم مستخدم، فيُنفَّذ الكود لاحقًا في متصفح كل من يفتح الصفحة التي تعرض هذه البيانات.

يختلف عن النوع المنعكس الذي يحتاج خداع الضحية بالضغط على رابط معيّن، لأنه يعمل تلقائيًا ويصيب كل زائر. والأخطر حين تظهر البيانات المصابة داخل لوحة التحكم، مثل قائمة رسائل النماذج، فيُنفَّذ الكود بصلاحيات المدير.

بصلاحيات المدير يستطيع الكود إنشاء حساب مدير جديد أو تثبيت إضافة خبيثة دون أن تلاحظ. الحماية في الكود تهريب كل مخرج لحظة طباعته، وكصاحب موقع حدّث إضافات النماذج فور صدور إصلاح أمني، فهي الهدف الأشهر لهذا النوع.