si es un bug en eso estoy de acuerdo, pero por la definición literal de xss si aplica lo que yo dije pero si conoces alguna otra definición y me pudieras ilustrar con mas detalle lo modifico, pero hasta donde tengo entendido solo es que permita ejecutar arbitrariamente un script.