Wie kommt das "böse" Script an die Transaktions-ID, die in der Session des Nutzers abgelegt wird, ohne zuvor die Formularseite des Gästebuches aufzurufen, wo die Transaktions-ID erst für den Nutzer generiert wird?
Ich stimme dir zu, wenn du sagst, dass das Gästebuch dennoch zugespammt werden kann. Doch dazu muss trotzdem die zufällig generierte Transaktions-ID aus dem Eingabeformular ausgelesen werden. Ausserdem muss die Session-ID übermittelt werden, da ja in der Session die Transaktions-ID zum Vergleich steht. Zu beachten ist, dass durch entsprechende Einstellungen die Session-ID nur in Cookies abgelegt werden könnte. Dann müsste das Script direkt mit Sockets arbeiten, um die Cookie-Header auslesen zu können.
So unerheblich schätze ich den Aufwand nicht ein.
Aber in jedem Fall müsste ein Schritt des "bösen" Scriptes über die Formularseite gehen.