해커가 스크립트를 이용해서 덫을 특정사이트에 처놓아요.(메일로 보내도 되고) 그럼 타겟사이트의 관리자가 특정 사이트를 방문해서 해당 게시물을 여는 순간 스크립트가 작동 하게 돼요. 그 스크립트는 폼이나 img 태그를 이용해서 짐작되는 타겟사이트의 권한및로그인 관련 uri로 자신이 작성한 계정을 관리자로 업데이트 시켜주는 겁니다. 타겟사이트의 관리자가 특정사이트를 이용시 타겟사이트에 로그인 된 상태라면 이 스크립트는 즉시 유효하게 됩니다. 이는 서버에서 요청을 처리할 시 출처를 따지지 않는 허점을 노린 해킹 방식이에요. 너도 지금 걸렸음 나한테.