Cross-Site Scripting (XSS)
XSS (Cross-Site Scripting) - Overview
1. What it is
2. Three types
3. Reflected XSS
https://site.com/status?message=<script>alert(1)</script>4. Stored XSS
5. DOM-based XSS
6. Injection contexts - what payload fits where
Between HTML tags
Inside an HTML attribute value
Inside existing JavaScript
HTML-encoding trick for attribute-embedded JS
Client-side template injection
7. What XSS is used for once you've got it
8. Dangling markup injection
9. Content Security Policy (CSP) - the usual mitigation
10. Testing checklist
11. Prevention (context for writeups)
PreviousCORS - Cross-Origin Resource Sharing (Labs: Portswigger Academy)NextCross-Site Scripting (XSS) (Labs: Portswigger Academy)
Last updated