¿Qué% de ataques XSS usan JavaScript externo? Por ejemplo:
<script src="http://badsite.com/maliciouscode.js"></script>
En lugar de:
<script>alert(document.cookie);</script>
Cualquier fuente sería muy apreciada.
Lea otras preguntas en las etiquetas xss