кражи куки, или алерт подойдёт, и вообще те, кто давал репорты, как правильно в принципе репортить эту уязвимость в плане документации?
alert(location.origin)
Если кукисы https only, обычно делаю запрос который выводит данные юазера(мейл там, етц) в консоль и это скрин в репорт:)
Обсуждают сегодня