XSS Cross-Site Scripting
När en angripare smyger in JavaScript-kod i en sajt så att andra användare kör den.
Klassiker: ett kommentarsfält som låter någon skriva <script>stjäl-kakor()</script>. När nästa besökare laddar sidan körs koden i deras webbläsare — sessionskakor stjäls, formulär sniffas, etc.
Fix: koda alltid användarens input innan den visas (< blir < så det renderas som text, inte som tagg). Moderna frameworks gör det automatiskt; vanliggar PHP gör det inte.