Is reflected XSS minder gevaarlijk dan stored XSS?
De impactradius is meestal kleiner, omdat de payload niet op de server wordt opgeslagen, dus treft het alleen gebruikers die een specifiek geprepareerde link openen in plaats van iedereen die een pagina bekijkt. Maar de mogelijkheden in de browser zijn identiek, en tegen een waardevol ingelogd doelwit kan één klik genoeg zijn om een account te kapen.