En detalle
Ocurre cuando la entrada del usuario se coloca en una página sin escapar, por ejemplo un comentario con una etiqueta <script>. Un script que se ejecuta puede leer cookies, cambiar la página o actuar como el usuario. Defensas: escapar la salida según su contexto (vea Codificador de Entidades HTML), usar una Política de seguridad de contenido (CSP) estricta, marcar las cookies de sesión como HttpOnly y preferir frameworks que escapen por defecto.