Они абсолютно возможны.Если вы не фильтруете выходные данные ваших пользователей, это может быть что угодно, включая сценарии.В браузере нет способа узнать, является ли это законным скриптом, контролируемым вами, или нет.
Это не вопрос современных браузеров, это основной принцип, согласно которому браузер обрабатывает каждый контент, полученный от вашего сайта.домен как законный для выполнения.
Существуют и другие аспекты, которые действительно блокируются (иногда, не всегда) современными браузерами (хотя недостатки безопасности всегда существуют), такие как междоменный сценарий, доступ третьих сторон к ресурсам и т. д.