¿Es la inyección de HTML lo mismo que el cross-site scripting?
Se solapan, pero no son idénticos. Ambos parten de entrada sin escapar que llega a la página. El XSS ejecuta específicamente JavaScript del atacante, mientras que la inyección de HTML abarca cualquier marcado inyectado, incluidos los casos en los que los scripts se filtran pero otras etiquetas siguen renderizándose. Todo XSS es una forma de inyección de HTML, pero no toda inyección de HTML llega a la ejecución de scripts.