0
Без деталей трудно, но чаще всего косячат с CORS: ставят `*` и ещё разрешают credentials, данные утекают налево. Или используют postMessage без проверки origin — тогда любой сайт может прислать сообщение и вызвать XSS, если контент пихают в innerHTML. JSONP тоже классика, если колбэк не фильтруется и можно инъекцию сделать.