Innym przykładem jest wstawianie kodu html do formularzy. Widziałem wiele takich kwiatków w księgach gości - można było na przykład wstawić ciąg
<!--, który zasłaniał wszystko, co występuje poniżej, nie mówiąc już o wstawianiu przez kogoś bardziej złośliwego skryptów JavaScript wywalających przeglądarkę, kradnących dane z formularza lub z cookie czy robiących inne cuda :)
Moim zdaniem, skrajnym idiotyzmem jest np. wpuszczanie do zapytania do bazy czystego tekstu przekazanego prosto z formularza czy przekazywanie przez GET lub POST nazw tabel i ich pól oraz parametrów zapytań, co świetnie zostało opisane w artykule zlinkowanym przez domm'a :)
W goglu można znaleźć wiele ciekawych rzeczy na ten temat, pod hasłem "Cross-Site Scripting" (XSS):
The Cross Site Scripting FAQ:
http://www.cgisecurity.com/articles/xss-faq.shtml
Malicious HTML Tags Embedded in Client Web Requests:
http://www.cert.org/advisories/CA-2000-02.html
nawet po polsku coś:
Problemy bezpieczeństwa ośrodków webowych:
http://www.networld.pl/artykuly/21050_2.html
Bezpieczeństwo stron www:
http://www.hacking.pl/articles.php?id=33
no i sam google, który jest pełen przydatnych informacji na ten temat :)