Чат самописный, потыкал на досуге, нашел уязвимость, которая позволяет залогинится под любым пользователем, оставившим своё фото в фотогалерее без запарок с XSS =)
При регистрации нового юзера чат ставит кукисы вида:
Код:
chatid: xxxxxxxxxx
(10 цыфр)
Все эти значения указываются в фотогалерее -
при наведении на фотку указывается урл: