Приз - 10WMZ тому, кто первый решит такую задачу:
Придумайте письмо, при открытии которого через ВЭБ
интерфейс юзера автоматически отправит на заданный урл.
Письмо должно быть вида:
<HTML>
..........
</html>
К сведению:
При создании письма через ВЭБ в режиме
"Простой текст" вписываем
Код HTML:
<BODY ONLOAD=alert('XSS')>
затем нажимаем на "Расширенный формат" - и выскакивает алерт.
Вывод - дырки есть
Решения писать в ПМ
и еще: фильтр " заменяет на \"
но вот если кодировать, то пропускает
но другая проблема: обойти фильтр можно кодированием, но потом почему-то всё, что было закодировано не идет на исполнение.
Кажется, что почтовик сначала "пережевывает" ХТМЛ, а потом заново собирает страницу письма через ПХП....