
LiveHelperChat <=4.61 - Gespeichertes Cross-Site-Scripting (XSS) über den Nachnamen des Operators
https://github.com/LiveHelperChat/livehelperchat/
Eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle in Live Helper Chat Version ≤ 4.61 ermöglicht es Angreifern, beliebiges JavaScript auszuführen, indem sie eine manipulierte Nutzlast in das Feld „Operator-Nachname“ einschleusen. Diese Nutzlast wird gespeichert und später ausgeführt, wenn ein Administrator oder ein Benutzer mit höheren Berechtigungen die Empfängerliste ansieht, in der der Angreifer als Besitzer aufgeführt ist.
Melden Sie sich als Operator an.
Navigieren Sie zu Ihrem Feld „Operator-Nachname“.
Erstellen Sie einen neuen Operator-Nachnamen oder ändern Sie den Operator-Nachnamen und geben Sie die folgende Nutzlast ein:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51397/HEAD/x" onerror="prompt(1);">
Speichern Sie die Änderungen.
Diese Nutzlast wird gespeichert und später ausgeführt, wenn ein Administrator oder ein Benutzer mit höheren Berechtigungen die Empfängerliste ansieht, in der der Angreifer als Besitzer aufgeführt ist.
