
LiveHelperChat <=4.61 - ثغرة برمجة نصية مخزّنة عبر المواقع (XSS) عبر حقل اسم الصفحة في تكامل فيسبوك
تتيح ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في Live Helper Chat الإصدار ≤ 4.61 للمهاجمين تنفيذ جافاسكربت عشوائية عن طريق حقن حمولة معدّة في حقل اسم تكامل صفحة فيسبوك. تُخزَّن الحمولة وتُنفَّذ عندما يصل مستخدمون بصلاحيات أعلى (مثل المشرفين) إلى إعدادات التكامل أو يعدّلونها، مما يؤدي إلى تخزين البرمجة النصية عبر المواقع (XSS).
سجّل الدخول كمشغّل.
انتقل إلى تكامل صفحة فيسبوك لديك.
أنشئ تكامل صفحة فيسبوك جديدًا، وأدخل الحمولة التالية في حقل اسم تكامل صفحة فيسبوك:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/main/x" onerror="prompt(1);">
احفظ التغييرات.
تُخزَّن الحمولة وتُنفَّذ عندما يصل المستخدمون ذوو الصلاحيات الأعلى (مثل المشغّل أو المشرفين) إلى تكامل صفحة فيسبوك أو يعدّلونه، مما يؤدي إلى تخزين البرمجة النصية عبر المواقع (XSS).
