Nombres de etiquetas HTML pueden ocultar payloads de XSS

Fuentes: What's in a tag name? JavaScript, apparently

Una investigación publicada el 25 de agosto de 2026 muestra que los navegadores aceptan nombres de etiquetas HTML inusuales que pueden almacenar y ejecutar código JavaScript. El hallazgo parte de la propiedad DOM localName, que devuelve el nombre del elemento en minúsculas, y de atributos como onfocus, que permiten encadenar la ejecución automática de un payload cuando el elemento recibe el foco.

El artículo demuestra que distintas transformaciones del nombre de la etiqueta producen fragmentos de JavaScript. Las letras, las barras diagonales, los espacios y los saltos de línea se convierten o se interpretan de formas que alteran el valor recibido por el navegador. También documenta variantes con separadores de línea, corchetes angulares dentro del nombre y propiedades como textContent o nodeValue.

La investigación amplía los métodos mediante atributos como part y classList, que convierten valores separados por espacios en matrices, así como mediante getAttributeNode() y setHTMLUnsafe(). También identifica contenteditable como alternativa a tabindex para activar el evento de foco.

Según el texto, estas técnicas funcionan en todos los navegadores y pueden servir para ocultar payloads o eludir reglas de bloqueo de firewalls de aplicaciones web. Los vectores se presentan en un laboratorio público de PortSwigger, por lo que deben interpretarse como material de investigación y prueba en entornos autorizados.