тебе сказали что не получишь ничего
пассивный XSS тебе даст больше толку ---- тем более можешь и не брутить пасс а просто если получится развести админа на то что бы он сам сменил пасс.
угонишь куки модер и от модера ----- угонишь куки админа(на всякий случай) потом пошлёшь типа (придумаешь весёлую историю которая проведёт к сути смены пароля допустим на admRulezzzzz)
и всё считай у тебя доступ к админке))))
ну тока вот надо грамотно сделать