Krótka odpowiedź : odśwież stronę po przesłaniu kodu javascript lub kliknij adres URL, który wyświetli stronę, którą edytujesz.
Długa odpowiedź : ponieważ tekst, który wypełniłeś w formularzu, zawiera javascript, a przeglądarka niekoniecznie wie, że jesteś źródłem javascript, bezpieczniej jest, aby przeglądarka założyła, że nie jesteś źródłem tego JS oraz nie uruchamiaj go.
Przykład : załóżmy, że podałem ci link do twojego e-maila lub facebooka z jakimś javascriptem. I wyobraź sobie, że javascript przesłałby wszystkim twoim znajomym mój fajny link. Tak więc gra polegająca na uzyskaniu tego linku do wywołania staje się po prostu znalezieniem miejsca do wysłania kodu javascript w taki sposób, aby znalazł się na stronie.
Chrome i inne przeglądarki WebKit próbują zminimalizować to ryzyko, nie wykonując żadnego kodu JavaScript znajdującego się w odpowiedzi, jeśli był obecny w żądaniu. Mój nikczemny atak zostałby udaremniony, ponieważ Twoja przeglądarka nigdy nie uruchomiłaby tego JS.
W twoim przypadku przesyłasz go do pola formularza. Opublikowanie pola formularza spowoduje renderowanie strony, na której zostanie wyświetlony kod JavaScript, powodując zaniepokojenie przeglądarki. Jeśli jednak Twój skrypt javascript jest naprawdę zapisany, kliknięcie tej samej strony bez przesłania formularza pozwoli na jego wykonanie.