En détail
Elle survient quand une entrée utilisateur est placée dans une page sans être échappée, par exemple un commentaire contenant une balise <script>. Un script qui s'exécute peut lire les cookies, modifier la page ou agir comme l'utilisateur. Défenses : échapper la sortie selon son contexte (voyez Encodeur d'Entités HTML), utiliser une Politique de sécurité du contenu (CSP) stricte, marquer les cookies de session HttpOnly et préférer les frameworks qui échappent par défaut.