J'arrive à provoquer l'affichage d'un gateau que je n'ai pas

Je peux donc potentiellement dérober le gateau de l'admin si ce dernier clique sur une url forgée par mes soins. Si j'étais dans une situation réelle, je saurai être patient pour attendre un retour d'action de sa part via un script-cgi hebergé par mes soins mais ici l'épreuve étant simulée, comment est-ce géré en coulisse ?
Merci.