Что такое вообще - атака, при которой хакер пишет, к примеру, в форму, свой код, и он выполняется при заходе пользователя на страницу.
Чтоб было проще понять: я пишу
<script language-"javascript">alert("HI")</script>
Если бы скрипт форума не был рассчитан на такие попытки взлома, то код бы выполнился, появилась бы табличка, и это была бы xss. Но форум обработал эту строку и ничего не случилось. Жаль :)
Какую опасность представляют XSS атаки на скрипт - иногда просто баловство, вроде появившегося окошка, иногда хакер узнаёт IP для последующих атак, чаще всего - воровство cookies, и, как следствие, получение паролей пользователя к веб-ресурсам.
Как можно предохранится в этом случае от такой безрадостной перспективы - вставить множество проверок получаемых данных.
Это было очень кратенько, больше информации в этой статье