Was Vergleichbares habe ich auch schon gelesen, das Problem bleibt aber fuer mich theoretisch. Falls jemand ein valides Angriffszenario beschreiben kann, bitte melden.
FHEMWEB ist nicht der typische XSS Angriffsziel, da es im Normalfall nicht fuer Angreifer offen ist. Als Beispiel kann ich mir eine eingeschraenkte FHEMWEB Oberflaeche vorstellen (z.Bsp. fuer Gaeste), wo ein Gast dank XSS was kaputtmacht, indem er kompromittierte Daten eingibt. Wenn man aber was eingeben kann, dann braucht man um XSS keine Sorgen zu machen.
P.S.: XSS ist nicht mit CSRF zu verwechseln.