Второе, чем хотелось бы поделиться, это использование iframe. При использовании этой технологии, можно вставлять кусок чужой страницы к себе на страницу. Например, вы хотите вставить себе на страницу в какой-либо блок html видео с «youtube.com». Вы простым движением пальцев, вставляете в iframe это видео, и оно отлично отображается. А если поместить уязвимый код в тег iframe? Ответ простой и банальный, вы поместите уязвимый код к себе на сайт, после чего, через этот самый код можно атаковать ваше приложение. Также, опасность этого тега в том, что, как и в вышеупомянутом примере, кусок кода, который помещен в тег iframe может изменяться без ведома администратора/разработчика, т.е. этот код изменяется на входном сайте и соответственно меняется и у вас. Риски остаются такими же, как и в примере со скриптами. Даже если поместить iframe в тег noscript, то остается риск дефейса (если простыми словами, то случай, когда меняется содержимое html страницы и соответственно, его вывод). Поэтому прежде чем использовать чужой код у себя на странице, стоит подумать несколько раз. Возможно переписать или хотя бы скопировать код в данном случае будет надежнее, пусть и займет у вас немного больше времени.