Если по каким-то причинам мы не можем закрыть оставшуюся часть полезной нагрузки, то можно закрыть комментарием — //. Например: \'; alert(123); //.
При обработке HTML-страницы сначала декодится htmlencode, затем уже интерпретируется JS-код. => можно использовать символы ' и тп, сначала декодируются они.
iframe usage example
Изменить url при отрисовке формы
Откроется iframe https://example.com/, после отрисовки формы пользователь будет перенаправлен на https://example.com/#fragment.