Utilizo un sitio con regularidad, así que quería asegurarme de que fuera seguro. Una de las cosas que verifiqué fue que cuando cambié mi primer nombre a <img src="http://blah.blah/blah/blah.notanextension" onerror=alert(document.cookie);>Henry
, no me dio la alerta con todas mis cookies (ya había determinado que eliminaron las etiquetas <script>
). Sin embargo, después de ir a la página de inicio y volver a visitar mi perfil, el XSS se eliminó de mi nombre. Verifiqué que el filtro que hizo esto se aplica recursivamente y funciona bastante bien por lo que pude ver. El sitio utiliza tokens CSRF, por lo que alguien no pudo insertar XSS a través de CSRF. ¿Es este un problema de seguridad a pesar de que la entrada está desinfectada cada vez que vuelvo a visitar la página?