
LiveHelperChat <=4.61 – Stored Cross-Site-Scripting (XSS) über das Seitenname-Feld der Facebook-Integration
https://github.com/LiveHelperChat/livehelperchat/
Eine Sicherheitslücke für gespeichertes Cross-Site-Scripting (Stored XSS) in Live Helper Chat Version ≤ 4.61 ermöglicht es Angreifern, beliebiges JavaScript auszuführen, indem sie einen präparierten Payload in das Namensfeld der Facebook-Seiten-Integration injizieren. Der Payload wird gespeichert und ausgeführt, wenn Benutzer mit höheren Rechten (z. B. Administratoren) auf die Integrations-Einstellungen zugreifen oder diese bearbeiten, was zu gespeichertem Cross-Site-Scripting (XSS) führt.
Als Operator anmelden.
Zur Facebook-Seiten-Integration navigieren.
Neue Facebook-Seiten-Integration erstellen und den folgenden Payload in das Namensfeld der Facebook-Seiten-Integration eingeben:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/HEAD/x" onerror="prompt(1);">
Änderungen speichern.
Der Payload wird gespeichert und ausgeführt, wenn Benutzer mit höheren Rechten (z. B. Operator oder Administratoren) auf die Facebook-Seiten-Integration zugreifen oder diese bearbeiten, was zu gespeichertem Cross-Site-Scripting (XSS) führt.
