
LiveHelperChat <=4.61 - Gespeichertes Cross-Site Scripting (XSS) über den Telegram-Bot-Benutzernamen
https://github.com/LiveHelperChat/livehelperchat/
Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in Live Helper Chat Version ≤ 4.61 ermöglicht es Angreifern, beliebiges JavaScript auszuführen, indem sie einen manipulierten Payload in den Parameter Telegram Bot Username injizieren. Dieser Payload wird gespeichert und später ausgeführt, wenn ein Administrator oder ein Benutzer mit höheren Berechtigungen den Telegram Bot Username anzeigt oder bearbeitet.
Settings > Live Help Configuration > Telegram Bot. "><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51396/HEAD/x" onerror="prompt(1);">
