Que peut réellement faire un attaquant avec une faille XSS ?
Tout ce que le navigateur de l'utilisateur peut faire dans cette session : lire et exfiltrer des cookies ou des jetons, capturer ce que l'utilisateur tape, y compris mots de passe et numéros de carte, réécrire le contenu de la page pour du phishing, ou effectuer des requêtes authentifiées en tant que victime. La gravité dépend des privilèges de l'utilisateur affecté.