Como um payload poliglota difere de um payload de XSS comum?
Um payload de XSS padrão tem como alvo um contexto conhecido. Um poliglota é projetado para permanecer válido em vários contextos ao mesmo tempo, então o atacante não precisa saber exatamente como a aplicação vai analisar a entrada; a mesma string funciona seja ela colocada em HTML, em um atributo ou em JavaScript.