Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1107

XSS Almacenado

¿Qué es XSS Almacenado?

XSS AlmacenadoVulnerabilidad de scripting entre sitios persistente: el script del atacante se guarda en el servidor y se ejecuta en el navegador de cada visitante.


El XSS almacenado (o persistente) ocurre cuando una aplicación acepta entrada no confiable, la guarda en una base de datos, sistema de archivos o registro, y posteriormente la renderiza en HTML sin codificación de salida adecuada. Como la carga vive en el servidor, todo usuario que visite la página afectada ejecuta automáticamente el script, lo que lo convierte en una de las fallas web de mayor impacto. Objetivos típicos son comentarios, perfiles de usuario, reseñas de productos y paneles administrativos que muestran registros. Las defensas incluyen codificación de salida sensible al contexto, una Política de Seguridad de Contenidos estricta, validación de entrada y librerías de sanitización como DOMPurify.

Ejemplos

  1. 01

    Comentario de blog con <script>fetch('/api/me').then(...)</script> que se ejecuta para cada lector.

  2. 02

    El atacante guarda una carga en su nombre de perfil que se ejecuta en el panel de administración.

Preguntas frecuentes

¿Qué es XSS Almacenado?

Vulnerabilidad de scripting entre sitios persistente: el script del atacante se guarda en el servidor y se ejecuta en el navegador de cada visitante. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.

¿Qué significa XSS Almacenado?

Vulnerabilidad de scripting entre sitios persistente: el script del atacante se guarda en el servidor y se ejecuta en el navegador de cada visitante.

¿Cómo funciona XSS Almacenado?

El XSS almacenado (o persistente) ocurre cuando una aplicación acepta entrada no confiable, la guarda en una base de datos, sistema de archivos o registro, y posteriormente la renderiza en HTML sin codificación de salida adecuada. Como la carga vive en el servidor, todo usuario que visite la página afectada ejecuta automáticamente el script, lo que lo convierte en una de las fallas web de mayor impacto. Objetivos típicos son comentarios, perfiles de usuario, reseñas de productos y paneles administrativos que muestran registros. Las defensas incluyen codificación de salida sensible al contexto, una Política de Seguridad de Contenidos estricta, validación de entrada y librerías de sanitización como DOMPurify.

¿Cómo defenderse de XSS Almacenado?

Las defensas contra XSS Almacenado combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para XSS Almacenado?

Nombres alternativos comunes: XSS Persistente, XSS Tipo 2.

Términos relacionados

Véase también