Le XSS réfléchi est-il moins dangereux que le XSS stocké ?
Son rayon d'action est généralement plus restreint, car la charge utile n'est pas enregistrée sur le serveur : elle n'affecte donc que les utilisateurs qui ouvrent un lien spécifiquement conçu, et non toute personne qui consulte une page. Mais les capacités dans le navigateur sont identiques, et face à une cible connectée de grande valeur, un seul clic peut suffire à détourner un compte.