¿Por qué se considera el XSS almacenado peor que el reflejado?
Porque el payload se guarda en el servidor y se sirve a todos los que abren la página afectada, no necesita ningún enlace ni clic por víctima. Una sola inyección puede ejecutarse en la sesión de cada visitante, y si un administrador la ve, el atacante puede obtener acceso elevado, lo que da al XSS almacenado un radio de impacto mucho mayor.