¿Qué puede hacer realmente un atacante con una vulnerabilidad XSS?
Cualquier cosa que el navegador del usuario pueda hacer en esa sesión: leer y exfiltrar cookies o tokens, capturar lo que el usuario teclea, incluidas contraseñas y números de tarjeta, reescribir el contenido de la página para hacer phishing, o realizar peticiones autenticadas como la víctima. La gravedad depende de los privilegios del usuario afectado.