Возможна атака социальной инженерии: попросить пользователя (с помощью чата или чего-то еще) скопировать и вставить что-то, что должно быть красивым шаблоном для добавления на страницу.
Может показаться пользователю менее подозрительным, чем запрашивать пароль; но кроме как целенаправленной атаки, она не будет работать, так как может быть помечена довольно быстро, если размещена в публичном месте, например на форуме.
Я не вижу никакой автоматической атаки, так как между клиентом и сервером не передаются данные.
Все атаки выполняются на стороне клиента, и кроме социальных, любая атака на стороне клиента, которая может изменить ваш DOM или вызвать javascript на вашей странице, не требует этого для выполнения XSS.
Обратите внимание, что при необходимости для социальной инженерии clickjacking можно использовать, используя несколько фреймов над вашим сайтом, когда ваш сайт находится в фрейме под ним, злоумышленник может скрыть тот факт, что форма на вашем сайте, но ему все еще нужно обмануть пользователя, чтобы скопировать и вставить код JavaScript в текстовое поле ввода.
Чтобы обезопасить ввод без потери функциональности HTML, вы можете отфильтровать HTML, перенеся код, такой как stackoverflow one , на javascript (или просто попросите лицензию на версию javascript, которая используется в живом предварительном просмотре ).