حقن السكربتات عبر المواقع

يُكتب أيضاً: Cross-Site Scripting, Cross-Site Scripting (XSS), حقن السكربتات (XSS)

هجوم يزرع فيه المهاجم كود JavaScript خبيثاً داخل صفحات موقعك ليعمل في متصفحات الزوار، فيسرق الجلسات أو يعيد توجيههم، وتعد سياسة CSP من أقوى وسائل الحد منه.

حقن السكربتات عبر المواقع (XSS) ثغرة يتمكن فيها المهاجم من إدخال كود JavaScript في صفحة على موقعك، فيُنفَّذ في متصفح كل من يفتحها. يحدث عندما يعرض الموقع مدخلات المستخدم، مثل تعليق أو حقل بحث أو اسم، دون تهريبها.

الكود المحقون يعمل بصلاحيات زائر الموقع نفسه: يسرق جلسة الدخول، أو ينفذ إجراءات باسم المدير، أو يحوّل الزوار إلى مواقع احتيال. وأخطر أنواعه المخزَّن الذي يبقى في قاعدة البيانات ويصيب كل زائر.

في كود ووردبريس الحماية قاعدة واحدة: هرّب كل مخرج حسب سياقه بدوال مثل esc_html() وesc_attr() وesc_url(). وكصاحب موقع، حدّث الإضافات فور صدور إصلاح، وأضف سياسة أمان المحتوى كطبقة دفاع ثانية.