Wat kan een aanvaller daadwerkelijk doen met een XSS-fout?
Alles wat de browser van de gebruiker in die sessie kan doen: cookies of tokens lezen en exfiltreren, vastleggen wat de gebruiker typt, inclusief wachtwoorden en kaartnummers, de pagina-inhoud herschrijven voor phishing, of geauthenticeerde verzoeken als het slachtoffer uitvoeren. De ernst hangt af van de rechten van de getroffen gebruiker.