Wat gebeurt er in gewone taal?
Een website vertrouwt ergens invoer die hij eigenlijk eerst had moeten controleren of veilig verwerken. Een aanvaller probeert daar scriptcode tussen te krijgen. Als de website die code later gewoon als onderdeel van de pagina uitvoert, draait de code bij een bezoeker.
Waarom is dat gevaarlijk?
Afhankelijk van de situatie kan zo’n script informatie uitlezen, acties uitvoeren of bezoekers naar iets anders sturen. Het precieze risico verschilt sterk per lek.
Wat betekent dit voor een website-eigenaar?
Houd WordPress, thema’s en plugins bij en gebruik uitbreidingen die actief worden onderhouden. Zelf hoef je XSS niet te kunnen programmeren om te begrijpen waarom verouderde code een beveiligingsrisico vormt.
