
# ثغرة XSS مخزنة في NotChatbot WebChat <=1.5.0 مع حمولات إثبات المفهوم، وتحليل الأثر، وإرشادات المعالجة لعرض آمن لسجل المحادثة.
توجد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في حزمة @developer.notchatbot/webchat بالإصدارات حتى 1.5.0 وما يشملها.
لا يتم تنظيف المدخلات المقدمة من المستخدم بشكل صحيح قبل تخزينها وعرضها في سجل محادثة الدردشة المدعوم بالذكاء الاصطناعي. وهذا يسمح للمهاجم بحقن كود JavaScript تعسفي يتم تنفيذه عند عرض سجل المحادثة أو إعادة تحميله.
نظرًا لأن المشكلة تكمن في مكوّن WebChat القابل لإعادة الاستخدام نفسه وليس في تنفيذ موقع ويب واحد، فإن أي تطبيق يدمج إصدار الحزمة المتأثر قد يتأثر، بغض النظر عن سياق النشر.
@developer.notchatbot/webchat1.5.0 وما يشملهايمكن للمهاجم إرسال رسالة دردشة مصممة بعناية تحتوي على حمولة HTML/JavaScript خبيثة.
يتم تخزين الحمولة وتنفيذها لاحقًا عند إعادة عرض سجل المحادثة.
</img>
يتم عرض مدخلات المستخدم دون ترميز مخرجات مناسب أو تنظيف HTML في منطق عرض سجل المحادثة.
CVE-2026-30048