Si las cookies son HttpOnly, ¿está mi sitio a salvo del XSS?
No. HttpOnly impide que un script lea la cookie, pero el script inyectado sigue ejecutándose con los privilegios del usuario y puede enviar peticiones autenticadas, alterar la página, capturar pulsaciones de teclado o robar datos de los formularios. HttpOnly reduce una consecuencia del XSS; no previene la vulnerabilidad ni sus demás abusos.