Waarom wordt stored XSS als erger beschouwd dan reflected XSS?
Omdat de payload server-side wordt opgeslagen en aan iedereen wordt geserveerd die de getroffen pagina opent, heeft hij geen link of klik per slachtoffer nodig. Eén injectie kan in de sessie van elke bezoeker draaien, en als een beheerder hem bekijkt kan de aanvaller verhoogde toegang krijgen, wat stored XSS een veel grotere impactradius geeft.