per caso in queste decine di siti permetti in qualche modo agli utenti di poter scrivere qualcosa? (ad esempio un blog, un modulo contatti, un forum...) ?

Se sì, allora è probabile che i tuoi campi di input non filtrino i tag html e questo è il risultato di un attacco XSS