я правда не сильно понял вопрос но как понял отвечаю.... конечно есть возможность залить шелл через бекап базы в админке там и заливаеш шелл... а XSS вообщето ворует куки к примеру а не шелл заливает