Результат:
1) Ворует куки
2) Атакующий может выполнить произвольный сценарий (JavаScript) в браузере жертвы.
Работает на всех браузерах, т.к. прописывается непосредственно весь код скрипта в страницу.
Есть четкое разграничение между ХСС, классифицируй её для потенциальных покупателей
Активная, пассивная, вроде ещё самодостаточные... требует ли например FlashPlayer (как у меня в переводе статьи про MySpace.com)