
LiveHelperChat <=4.61 - Cross-Site Scripting المخزنة (XSS) عبر اسم عائلة المشغل
https://github.com/LiveHelperChat/livehelperchat/
ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في Live Helper Chat الإصدار ≤ 4.61 تسمح للمهاجمين بتنفيذ JavaScript عشوائي عن طريق حقن حمولة مُصنّعة في حقل لقب المشغل. يتم تخزين هذه الحمولة وتنفيذها لاحقًا عندما يقوم مسؤول أو مستخدم ذو صلاحيات أعلى بعرض قائمة المستلمين حيث يكون المهاجم مُدرجًا كالمالك.
سجّل الدخول كمشغل.
انتقل إلى حقل لقب المشغل الخاص بك.
أنشئ لقب مشغل جديد أو عدّل لقب المشغل، وأدخل الحمولة التالية:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51397/HEAD/x" onerror="prompt(1);">
احفظ التغييرات.
يتم تخزين هذه الحمولة وتنفيذها لاحقًا عندما يقوم مسؤول أو مستخدم ذو صلاحيات أعلى بعرض قائمة المستلمين حيث يكون المهاجم مُدرجًا كالمالك.
