Sono curioso di sapere se esiste un modo per eseguire XSS via email.
Non sto parlando di usare la posta elettronica come un modo per fornire un collegamento che ha riflesso l'XSS in esso.
Sto parlando di inviare un'email da example.com e di avere javascript in quell'e-mail che viene eseguita come se fosse in esecuzione sul link (cioè viene passato il criterio dell'origine del browser e può leggere la risposta di una richiesta xmlhttp).
La prima risposta riguarda l'invio di un'email da example.com a un utente di gmail.com che potrebbe essere utilizzata per attaccare gmail.com. Menziona anche problemi in Thunderbird, ma non chiarisce se questi consentirebbero attacchi su example.com (cioè l'origine delle mail) o altrove.