Eu sei qual seu problema e como resolver, passei pelas mesmas dificuldade, fiquei durante meses estudando isso ate que cheguei em um resultado, porem trabalho com isso resolvi mais de 5 problemas sobre isso para clientes meus.
ele nao chega a invadir seu database, mas ele usa uma ferramanta para injetar o link nela intende? caso queira ajuda para resolver o problema me mande um email jefimrapper@hotmail.com