///
Considere o exemplo escrito em HTML:
<ul>
<li><a href="message.cgi?say=Ola">Ola</a>
<li><a href="message.cgi?say=Bem Vindo">Bem Vindo</a>
</ul>Se a mensagem for simplesmente exibida ao usuário sem efetuar a validação (escaping), a seguinte URL poderia ser criada:
http://example.com/message.cgi?say=%3Cscript%3Ealert%28%27Oh%20no%21%27%29%3C/script%3E
Causando um problema de vulnerabilidade conhecido como