
# Stored-XSS-Schwachstelle in NotChatbot WebChat <=1.5.0 mit PoC-Payloads, Auswirkungsanalyse und Abhilfeanleitung für sicheres Rendering des Chatverlaufs.
Eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle besteht in den Versionen des Pakets @developer.notchatbot/webchat bis einschließlich 1.5.0.
Benutzereingaben werden nicht ordnungsgemäß bereinigt, bevor sie im KI-gestützten Chatverlauf gespeichert und gerendert werden. Dadurch kann ein Angreifer beliebigen JavaScript-Code einschleusen, der ausgeführt wird, wenn der Chatverlauf gerendert oder neu geladen wird.
Da das Problem in der wiederverwendbaren WebChat-Komponente selbst liegt und nicht in einer einzelnen Website-Implementierung, kann jede Anwendung betroffen sein, die die verwundbare Paketversion integriert – unabhängig vom Bereitstellungskontext.
@developer.notchatbot/webchat1.5.0Ein Angreifer kann eine manipulierte Chat-Nachricht mit schädlichem HTML/JavaScript-Payload senden.
Der Payload wird gespeichert und später ausgeführt, wenn der Gesprächsverlauf erneut gerendert wird.
</img>
Benutzereingaben werden ohne ordnungsgemäße Ausgabekodierung oder HTML-Bereinigung in der Logik zum Rendern des Chatverlaufs dargestellt.
CVE-2026-30048