Случайно нарыл, боян конечно, но всем кто занимается веб девелопментом (фронт или бэк, не важно) - надо знать же.
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet#Tests
Много боянистых вещей, которые только в гостевухах школьников работают, и есть совершенно непонятные:
<BR SIZE="&{alert('XSS')}">
которые непонятно работают ли хоть гдето 8)