Me gustaría saber hasta que punto es ilegal el uso de bugs XSS no persistentes, por ejemplo ¿es ilegal poner en Twitter una URL de la web Marca y en esta url que haya un XSS que cambie algún resultado etc..?
En principio ni se esta rompiendo nada, ni se esta modificando ningún dato en sus bases de datos, servidores etc.. simplemente es una broma que se ejecuta en el navegador del que abre la URL.
¿Alguien que entienda o sepa algo del tema?

Gracias!