Quizás te conteste ya tarde o no te sirva mi respuesta pero yo cuando quiero hacer alguna practica de XSS...
Uso
https://www.pentesterlab.com/web_for_pentester.html.Es un mini Live CD con un pequeño web server con paginas vulnerables a múltiples fallos.
-Cross-Site Scripting
-SQL injections
-Directory traversal
-Command injection
-Code injection
-XML attacks
-LDAP attacks
-File upload
Un Saludo y espero haberte ayudado