Símbolos como & gt ;, & lt ;, / etc se están escapando de alguna alternativa para llevar a cabo el ataque xss?
la mayoría de los sitios web tienen filtros xss
Es posible omitir un filtro XSS ya sea con codificación en porcentaje o con codificación HTML de los caracteres que se están filtrando. Por otro lado, un filtro escrito correctamente es consciente de estas técnicas y puede manejarlas.
Lea otras preguntas en las etiquetas xss