Direi che dovrebbe essere come dici a meno che il browser le interpreti come codice e le esegua, ma mi pare poco probabile.
Tieni pero' conto che se comapaiono le scritte stile defacement quasi sicuramente ci sono anche codici script completi e che possono essere eseguiti.
Comunque , per esperienza personale, se usi firefox con noscript attivato per questo genere di attacchi sei al sicuro.
Il problema succede di solito per quei siti che si ritengono sicuri perche' sono anni che li conosciamo e li visitiamo e magari abbiamo gli script o Noscript che gli ha abilitati e allora e' il momento che si viene 'fregati'....
Edgar