No hagas echo de una variable que pueda contener html, javascript. No te van a enviar un mensaje, usted es estúpido. Lo que van a hacer es mínimo robarte las cookies. Pero pueden meterte una shell o realizar ataques muy avanzados pudiendo tomar el control total de tu equipo.
Tengo hecho un generador de exploits para esa vulnerabilidad. https://github.com/StringManolo/RXSSGen
Tengo hecho un generador de exploits para esa vulnerabilidad. https://github.com/StringManolo/RXSSGen