Las sugerencias de level2 del juego XSS dicen que
Entrar en una etiqueta en este nivel no funcionará. Prueba un elemento con un atributo de JavaScript en su lugar.
Al entrar
<script>alert(1)</script>
el HTML resultante después del envío es
<td valign="top" class="message-container">
<div class="shim"></div>
<b>You</b><span class="date">Wed May 18 2016 </span>
<blockquote><script>alert(91)</script></blockquote>
</td>
y el XSS no se activa. Si lo sustituyo por
post-content=<img src='foobar' onerror='alert("xss")'>
se dispara!
He copiado todo el HTML en un archivo separado en mi computadora, ejecuté el primer caso y el script se activó.
Entonces, ¿qué es diferente del caso 1 al caso 2? ¿Debería el caso 1 funcionar también?