O que um atacante pode realmente fazer com uma falha de XSS?
Tudo o que o navegador do usuário pode fazer naquela sessão: ler e exfiltrar cookies ou tokens, capturar o que o usuário digita, incluindo senhas e números de cartão, reescrever o conteúdo da página para phishing, ou fazer requisições autenticadas como a vítima. A gravidade depende dos privilégios do usuário afetado.