Le payload pré-rempli déclare une entité &xxe; qui pointe vers secret.txt (situé dans ce même dossier) et l'utilise dans le contenu de <nom>.