Une attaque XSS, abbréviation de Cross Site Scripting, permet d'exécuter du code sur un site web afin de modifier son affichage ou son comportement.
L'objectif d'une attaque XSS est varié :
- Redirection de l'utilisateur dans un but d'hameçonnage
- Vol d'informations
- Actions sur le site à l'insu de la victime et sous son identité
- Rendre la lecture d'une page difficile
- Diffusion de virus
Un exemple
Sur votre site, une page nommée exemple.php?description=Bonjour contient un paramètre description. Ce paramètre va être utilisé dans votre page comme ci-dessous :
<?php
echo $_GET['description'];
?>
L'attaquant va pouvoir utiliser ce paramètre description pour y ajouter du code javascript en appelant exemple.php?description=<script>alert('bonjour');</script>
Cet exemple va lancer une boite de dialogue affichant bonjour. Bon vous allez me dire que c'est pas bien grave... Mais en fait cela constitue une porte ouverte et une faille importante de sécurité. En envoyant un code bien plus complexe, l'attaquant peut exporter des informations privées des internautes naviguant sur votre site et peut même au final prendre le contrôle de leur ordinateur.
Que faire ?
Développer votre site en protégeant les paramètres avant de les afficher.
Exemple de protection avant d'afficher un paramètre :
<?php echo htmlentities($_GET['description']); ?>
Cet exemple est bien sur simplifié au maximum dans le cadre de cet article. Pour une protection complète et un audit sécurité de votre site c'est par ici.

Par Thibaut Pietri
Derniers articles
Sécuriser les API REST dans vos sites WordPress : bonnes pratiques et conseils
17 juillet 2026 L'API REST de WordPress permet de communiquer avec votre site à distance, mais elle expose aussi des surfaces d'attaque potentielle si elle n'est pas sécurisée. Voici comment protéger efficacement votre site tout en conservant ses fonctionnalités.
Sécuriser les API web PHP : bonnes pratiques pour éviter les failles courantes
14 juillet 2026 Les API web dominent les échanges d'informations entre applications, mais elles sont aussi une cible privilégiée des attaquants. Cet article détaille comment sécuriser efficacement vos API PHP pour éviter les vulnérabilités fréquentes.
SEO vs GEO : pourquoi le trafic des moteurs IA ne ressemble pas au trafic Google
29 mai 2026 Le SEO reste indispensable pour générer du trafic depuis Google. Mais avec l’arrivée des moteurs IA comme ChatGPT, Gemini, Perplexity ou Copilot, une nouvelle logique apparaît : le GEO.