A injeção de HTML é o mesmo que cross-site scripting?
Elas se sobrepõem, mas não são idênticas. Ambas partem de entrada sem escape chegando à página. O XSS especificamente executa JavaScript do invasor, enquanto a injeção de HTML abrange qualquer marcação injetada, incluindo casos em que os scripts são filtrados mas outras tags ainda são renderizadas. Todo XSS é uma forma de injeção de HTML, mas nem toda injeção de HTML chega à execução de scripts.