Нашёл 15 мин назад,сделал скриншоты. Вбиваем в поиск "><script>alert()</> Скриншот. И получаем алерт. Скриншот. Вот так то ))
смысла в пассивных xss особого нет там судя по всему фильтры вообще отсутствуют, <script></script> в теле проходит на ура =() правда сессии живут не долго...
Да Векторг сошласен сисии живут мало, но мне так кажится можна успеть просмотреть почту и взять нужное )))
Я не помню точно, но по-моему, там ещё есть SQL INJECTION в профиле. Давно смотрел. А так и сразу всю базу можно попытаться утянуть. В личных данных проставьте одиночную кавычку во всех полях, увидите.