суть в том, что нужно не просто ссылку заслать, а выполнить javascript в контексте уязвимого сайта и послать куки на свой скрипт. просто зайти поссылке - результата не даст.
а то исходников много а есть и |̳̿н̳̿е̳̿ ̳̿р̳̿а̳̿б̳̿о̳̿ч̳̿и̳̿е̳̿|!!!
например как твои исходники. ты сейвишь куки своего сайта а надо из query стринг так что убирай ваще то что $cookie=getenv('HTTP_COOKIE'); и тд. а вообще... за археологию банят