Cross-Site Scripting
What is Cross-Site Scripting?
A web application vulnerability that allows attackers to inject malicious scripts into web pages viewed by other users, enabling data theft or session hijacking.
Frameworks that govern cross-site scripting
What the standards actually require on cross-site scripting
Requirements naming cross-site scripting across 3 standards, quoted from the control text.
Rank 1 in the 2024 CWE Top 25 (frequency x severity of CVEs). Cross-site Scripting (XSS): the software does not neutralise user-controllable input before it is placed in output used as a web page, allowing attacker-supplied script to execute in victims' browse...
CWE-79 · Improper Neutralization of Input During Web Page Generation (Cross-site Scripting) →Address OWASP Top 10 A03 Injection per OWASP Top 10:2025. Injection occurs when untrusted data is sent to an interpreter as part of a command or query enabling SQL injection + NoSQL injection + LDAP injection + OS command injection + ORM injection + XML/XPath...
OWASPTOP10-3 · A03:2025 Injection Including Cross-Site Scripting →Use web template frameworks that automatically escape output by default. Eliminate cross-site scripting (XSS) as a class of vulnerability.
SBD-DEV-03 · Web Template Frameworks with Auto-Escaping →Questions people ask about cross-site scripting
What is Cross-Site Scripting?
Why is Cross-Site Scripting important for compliance?
Which compliance frameworks address Cross-Site Scripting?
Where can I learn more about Cross-Site Scripting?
See how Cross-Site Scripting applies across compliance frameworks
Our platform maps 686 frameworks with 311K cross-framework control mappings. Explore how this concept is addressed across standards.