Leggendo gli attacchi XSS su wiki Vedo che dice che uno script iniettato potrebbe inviare dati / cookie al sito degli attaccanti. Come è stato realizzato? Non ci sono controlli / restrizioni sulle richieste di cross cross come questo da un browser? Pensavo che le specifiche CORS fossero state fatte appositamente per questo scopo e il sito originale deve impostare i siti "helper" nell'intestazione Access-Control-Allow-Origin. Mi manca qualcosa o non è necessario? Posso semplicemente fare un post HTTP su qualsiasi server da qualsiasi pagina?
EDIT: Penso di aver risposto alla mia stessa domanda qui. Lo script iniettato può recuperare il codice dal sito degli utenti malintenzionati in modo che venga eseguito all'interno del codice del sito originale. Ciò rende il sito degli attaccanti ok a postare. È corretto? Qualsiasi altra informazione accolta.