Estaba leyendo un Q & A para habilitar + de caracteres en las URL de Sitecore CMS , y la respuesta indica:
La aplicación ASPNET no permite el uso de "+" desde el punto de vista de la seguridad, por ejemplo. previniendo ataques SQL o JScript a través de URLs.
Esencialmente, se permite en el sistema una URL como http://example.com/foo%20bar , mientras que http://example.com/foo+bar no.
Nunca he oído hablar de + de caracteres que se usan como cualquier tipo de vector de ataque para inyección SQL o XSS, pero eso no significa que no haya uno.
¿Es + como alternativa a %20 un vector de ataque de cualquier tipo?
NOTA: He etiquetado XSS y sql-injection porque se mencionaron explícitamente en el artículo