Funktioniert eigentlich Javascript innerhalb der html tags?
Keine Ahnung, aber warum nicht?
Das ganze Zeug ist wirklich übel zusammengestoppelt, aber auch JavaScript stellt selbstverständlich keine Bedrohung für den Server dar. Und Cross-Scripting ist lediglich die "Kunst", ein JavaScript im falschen Serverkontext laufen zu lassen, aber nicht mit dem (nicht realsierbaren) Ziel, den Server auszuhebeln, sondern den Client (Cookies etc. auszuschnüffeln). JavaScript läuft nicht auf dem Server, sondern lokal im Browser.
Vielleicht schafft es ja jemand, hier eine Sicherheitslücke aufzudecken, dauert ja angeblich keine 10 Minuten, also morgen schon bin ich schlauer...