Unsafe sink: URL hash written to innerHTML without sanitization. Payload in fragment executes in victim browser — no server reflection needed.
Welcome message rendered from URL hash:
Try payload in hash: