тут фокус в другом. Опишу XSS, как я ее себе представляю.
Допустим, есть некий web-сервер, который позволяет производить чтение/запись/изменение/удаление записей. Чтение записи (example.com/articles/read/15, где 15 - это ID записи, вполне типичный урл роутера джанго, верно?) не требует каких-либо специфических разрешений, запись/изменение (example.com/articles/update/15) используют метод POST, а вот удаление (example.com/articles/delete/15) записи производится через GET-запрос с указанием ID записи в строке URL, которую нужно удалить.
Допустим, злоумышленник знает, этот механизм работы с записями. Злоумышленник оставляет запись в каком-нибудь месте(да хоть в собственной подписи на форуме), куда ходит администратор, наделенный полномочиями удалять записи, скажем тег <img src="
http://example.com/articles/delete/15">. Браузер жертвы попытается перейти по указанному урлу в поисках картинки. Допустим, жертва залогинена на своем сайте (что-то много допущений, да). сервер подхватит куки браузера и будет считать, что жертва хочет удалить запись с ID=15, и удалит ее. Вот как-то вот так.
Сам такое не пробовал, возможно я неправ. Если кто знает точнее, просьба опровергнуть.