Cross-Site Scripting (XSS) היא פגיעות שבה תוקף מזריק JavaScript זדוני לעמוד אינטרנט, והקוד רץ בדפדפן של משתמשים אחרים בהקשר האבטחה של האתר עצמו. משם הדרך קצרה לגניבת Session Cookies, ביצוע פעולות בשם הקורבן, האזנה להקלדות ועקיפת חלק מהגנות CSRF. שלושה סוגים עיקריים: Reflected — הקוד מגיע בפרמטר של קישור מפתה ורץ פעם אחת; Stored — הקוד נשמר בצד השרת (למשל בתגובה בפורום) ופוגע בכל מי שצופה בעמוד; ו-DOM-Based — הפגיעות כולה בקוד צד-הלקוח, בלי מעורבות השרת. ההגנה המרכזית היא Output Encoding לפי ההקשר (HTML, Attribute, JavaScript), שימוש ב-Frameworks שמבצעים Escaping אוטומטי, וסניטציה קפדנית של HTML עשיר. שכבת Content Security Policy משמשת רשת ביטחון, ומאפיין HttpOnly על עוגיות מקטין את הנזק כשההגנות האחרות נכשלות.