WAFから見えないDOM Sourceや、正常なHTMLを再利用するScript Gadgetがあります。
アプリケーションコードの修正が必要です。
DOM XSSは発生場所を示す分類です。
Stored DOM XSSやReflected Client XSSも存在します。
Server XSSは現在も存在します。
現代のWebでは、サーバー側に加えてクライアント側、ブラウザー拡張機能、WebViewなどの攻撃面が増えたと理解するのが正確です。
利用状況の分析にCookieを使います。同意しない場合でもサイトはそのまま使えます。 詳細