
LiveHelperChat <=4.61 - ثغرة تخزين XSS عبر حقل الاسم المستعار للقب في تعيين القسم
https://github.com/LiveHelperChat/livehelperchat/
يقوم مستخدم/مشغل ذو صلاحيات منخفضة بحقن حمولة JavaScript ضارة في حقل "الاسم المستعار" (Alias Nick) لتعيين القسم أثناء تعيين أو تحرير الوصول إلى القسم. عندما يقوم مستخدم ذو صلاحيات أعلى (مثل المسؤول أو المشغل) بتحرير حقل "الاسم المستعار" لتعيين القسم، يتم تنفيذ النص البرمجي المخزن في سياق متصفحه.
سجل الدخول كمشغل.
انتقل إلى صفحة إعدادات تعيين القسم الخاصة بك.
في حقل "Alias Nick"، أدخل الحمولة التالية:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/main/x" onerror="prompt(1);">
احفظ التغييرات.
أعد زيارة صفحة إعدادات تعيين القسم وقم بتحرير حقل Alias Nick، سيتم تنفيذ الثغرة (XSS).
