Html Injection reflected adalah kerentanan yang disebabkan tidak divalidasinya inputan user sehingga server menerjemahkan tag html yang user inputkan. Disebabkan karena penyerang dapat melihat efek atau hasil kejadian dari payload / script yang dia masukkan maka serangan tersebut dinamakan serangan Reflected. Ciri lain dari serangan Reflected adalah serangan tersebut hanya berjalan 1x ketika penyerang memasukkan script / payload karena script / payload yang diinputkan tidak tersimpan di dalam sistem.