XSS
Conseguir que una página ejecute JavaScript ajeno en el navegador de otra persona.
Ocurre cuando una entrada del usuario se inserta en la página sin escapar. Si un comentario puede contener etiquetas, quien lo escriba puede ejecutar código en la sesión de todo el que lo lea — leer cookies, hacer peticiones en su nombre, mostrar un formulario falso.
La defensa es escapar según el contexto de salida, que no es lo mismo en HTML, en un atributo o dentro de un script. Marcar las cookies como HttpOnly y aplicar una política de seguridad de contenido limitan el daño cuando algo se escapa.