He estado haciendo este desafío y encontré un nivel súper difícil que creo que se trata de DOM XSS.
Lo sé porque no recibo ninguna respuesta del servidor y todo lo que inserto no se reflejará debido a un escape brutal.
Aquí está el código fuente de la página:
<html>
<body>
<script src="analytics.js"></script>
<p>
your cool xss
</p>
<script>
var queryDict = {};
location.href.substr(location.href.indexOf('?')+1).split("&").forEach( function(item) {
queryDict[item.split("=")[0]] = item.split("=")[1]
});
a = '';
b = document.write('<b>' + decodeURIComponent(queryDict.p) + '</b>');
</script>
<!-- use your head and not automatic scanners like burp.. it will not help -->
</body>
</html>
¿Alguna ayuda por favor?