Fridrix, "><h1> не проверяет на ХСС
а сам возьми впиши у себя на сайте <h1> text </h1>
и просто размер изменится и все
<script>alert("Это XSS, детка!"</script>
и увидишь, если сообщение вылезет, значит есть, если же отобразится так, как написано, а именно, в исходном виде, тогда нет.
что ты несеш? Там хсс
Нет, это заголовок, <h1>Заголовок</h1>
BanG_BanG, так почему же не делает это в других местах?
размер меняется потому что h1 заголовок и он уже в коде страницы как html,а не как просто текст