Qu'est-ce qu'une faille XSS et comment protéger son site web ?

Une faille XSS (cross-site scripting) est une vulnérabilité qui permet à un attaquant d'injecter du code JavaScript malveillant dans une page web, code ensuite exécuté par le navigateur des visiteurs. Elle apparaît dès qu'une donnée fournie par un utilisateur — champ de formulaire, paramètre d'URL, commentaire — est réaffichée dans une page sans avoir été correctement filtrée ou échappée.

Les principales formes de XSS

  • XSS stockée : le code malveillant est enregistré en base (via un commentaire ou un formulaire) et s'exécute chez tous les visiteurs de la page. C'est la forme la plus grave.
  • XSS réfléchie : le code transite par un lien piégé et ne s'exécute que chez la victime qui clique.
  • XSS basée sur le DOM : l'injection se produit côté navigateur, dans un script de la page qui manipule des données non fiables.

Ce que le XSS permet concrètement

Vol de session et usurpation d'un compte administrateur, redirection des visiteurs vers un site frauduleux, injection de contenu ou de publicités parasites, capture de saisies clavier. Sur un site vitrine, la conséquence la plus fréquente est la compromission d'un compte à privilèges — puis du site entier.

Comment s'en protéger

  • Valider les données en entrée et surtout échapper les données en sortie, selon le contexte d'affichage (HTML, attribut, JavaScript, URL).
  • Maintenir le CMS et les extensions à jour : sur un site vitrine, le XSS provient le plus souvent d'une extension tierce vulnérable plutôt que de code écrit sur mesure.
  • Déployer une politique de sécurité de contenu (CSP) et positionner l'attribut HttpOnly sur les cookies de session.
  • Limiter le nombre de comptes à privilèges élevés.

Pulsar Agency identifie ce type de vulnérabilité lors de l'audit de site internet et en assure la correction en maintenance.