Por que o XSS armazenado é considerado pior que o XSS refletido?
Porque o payload é salvo no lado do servidor e servido a todos que abrem a página afetada, sem precisar de um link ou clique por vítima. Uma única injeção pode rodar na sessão de cada visitante, e se um administrador a visualizar o invasor pode ganhar acesso elevado, o que dá ao XSS armazenado um raio de impacto muito maior.