O XSS refletido é menos perigoso que o XSS armazenado?
Seu raio de impacto costuma ser menor, porque o payload não é salvo no servidor, então ele afeta apenas os usuários que abrem um link específico criado pelo invasor, em vez de todos que visualizam uma página. Mas as capacidades dentro do navegador são idênticas, e contra um alvo logado de alto valor um único clique pode bastar para sequestrar uma conta.