Нет однозначного ответа, это зависит.Вы можете принять связанный с этим риск или нет.
Возможно, администраторы могут делать все, что они хотят, в вашем приложении, но рассмотрите возможность аудита, например.Что если один из них захочет скрыть свои действия и сделать так, чтобы другой админ что-то сделал?XSS был бы хорошим вариантом для этого.
Также могут быть вещи, которые даже администраторы не могут сделать в приложении.В качестве очень произвольного примера рассмотрим администратора, у которого есть веб-сайт, на котором он хочет генерировать просмотры страниц (или попросить других использовать материалы).Использование XSS в вашем приложении для генерации просмотра страницы на его веб-сайте из браузера жертвы может оказаться полезным в определенных сценариях.В примере, который, вероятно, ближе к реальной жизни, администратор может атаковать сеансы TLS других администраторов (например, подслушивать их пароли, которые, вероятно, также используются в других местах).Для определенных атак TLS необходим некоторый уровень контроля клиента (т. Е. XSS).Или в приложениях с очень высокой конфиденциальностью (используемых в сетевых сетях, т. Е. «Темной сети»), XSS может использоваться для выявления реального IP-адреса клиента.
Таким образом, в общем случае XSS влияет не только насамо приложение.Это влияет на клиента, который запускает полезную нагрузку, способами, иногда весьма неожиданными.Если есть только один администратор, который может выполнять XSS только для себя, вы могли бы поспорить, что это не такой большой риск.Но все же, что если кто-то еще получит доступ к базе данных, например, и вставит полезную нагрузку XSS для запуска администратором?Конечно, это может быть нелегко, но в соответствии с принципом глубокоэшелонированной защиты исправление всех известных уязвимостей также является хорошим уровнем защиты от этого.Это также может произойти, если злоумышленник получит доступ к авторизованному клиенту администратора (администратор на некоторое время оставит свой компьютер без присмотра).
Возможно, эти риски напрямую не влияют на вас, и это лишь некоторые из них,пришло в голову прямо сейчас.Но, по моему мнению, все это указывает на то, что XSS должен быть исправлен, независимо от того, где, как и кем он может быть использован.