Специально ничего не писал сразу, хотел глянуть на реакцию публики и администрации.
Человек выискал уязвимость, не известил автора, написал под нее експлоит и опубликовал вместе со списком потенциальных жертв.
Если уж это не основание для бана, то я уже не знаю )))
Теперь по сути "уязвимости". Подобрать ключ в реальных условиях невозможно.
buslikdrev, сколько времени по приблизительным подсчетам займет перебор 2 миллиардов вариантов ключа твоим методом?
Да, я не заметил, что ссылка на политику не экранируется, что теоретически дает мне возможность вживить сторонний JavaScript на сайт клиента.
Естественно, мне нет резона заниматься такими грязными вещами.
Все это исправлено в обновлении 4.45.