¿Es el XSS reflejado menos peligroso que el XSS almacenado?
Su radio de impacto suele ser menor, porque el payload no se guarda en el servidor, así que solo afecta a los usuarios que abren un enlace específico creado a medida en lugar de a todos los que ven una página. Pero las capacidades dentro del navegador son idénticas, y contra un objetivo autenticado de alto valor un solo clic puede bastar para secuestrar una cuenta.