L'injection HTML est-elle la même chose que le cross-site scripting ?
Elles se recoupent mais ne sont pas identiques. Toutes deux découlent d'une entrée non échappée atteignant la page. Le XSS exécute spécifiquement du JavaScript d'attaquant, tandis que l'injection HTML couvre tout balisage injecté, y compris les cas où les scripts sont filtrés mais où d'autres balises s'affichent encore. Chaque XSS est une forme d'injection HTML, mais toute injection HTML n'aboutit pas à l'exécution de script.