PHP の設定で display_errors=off である場合は、この問題の影響を受けません。
IEが認識できない文字エンコーディング名である場合にはXSSが発生します。
本を読んで体系だって勉強したわけではないので、調べてまとめたことを晒しておいて、みなさんのご指摘をいただこうかと思います。
「JavaScriptインジェクション」とみて「VBScript」や「JScript」のことを思い出した僕は古い人間ですね。「JavaScriptインジェクション」のほうが圧倒的にわかりやすいと思うけど