XSS (Cross-Site Scripting) je útok, při kterém útočník vloží do webové stránky škodlivý JavaScript, který se pak spustí v prohlížeči každého návštěvníka. Skript může krást cookies, přesměrovávat na phishing, zobrazovat falešné formuláře nebo upravovat obsah stránky. XSS bývá důsledek nedostatečné sanitizace uživatelských vstupů – komentářů, vyhledávacích polí, profilových údajů. Stejně jako SQL Injection patří k základním kategoriím OWASP Top 10.