Estaba jugando con OWASP Mutillidae II y en una página encontré una vulnerabilidad. En la barra de direcciones he escrito algo como esto:
127.0.0.1/.../?page=text-file-viewer.php/"><script>alert("test");</script>
El cuadro de alerta aparece, pero no entiendo por qué? Sé qué sucede si pongo este código en un formulario de entrada, ¡pero no sé qué hace la barra de direcciones! ¿Cómo procesa la barra de direcciones la cadena que recibe? ¿Por qué funciona mi código si lo puse en la barra de direcciones?