Pourquoi le XSS stocké est-il considéré comme pire que le XSS réfléchi ?
Parce que la charge utile est enregistrée côté serveur et servie à toute personne qui ouvre la page concernée, elle ne nécessite ni lien ni clic propre à chaque victime. Une seule injection peut s'exécuter dans la session de chaque visiteur, et si un administrateur la consulte, l'attaquant peut obtenir un accès élevé, ce qui confère au XSS stocké un rayon d'action bien plus vaste.