
LiveHelperChat <=4.61 - Stored Cross Site Scripting (XSS) über Personal Canned Messages # Datum: 09/06/2025
https://github.com/LiveHelperChat/livehelperchat/
Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in Live Helper Chat Version ≤ 4.61 ermöglicht es Angreifern, beliebiges JavaScript auszuführen, indem sie einen manipulierten Payload in die persönlichen vorgefertigten Nachrichten (Personal Canned Messages) einschleusen. Wenn ein Admin- oder Operator-Benutzer die Nachricht anzeigt und versucht, vorgefertigte Nachrichten zu senden, wird das gespeicherte JavaScript im Browserkontext des jeweiligen Benutzers ausgeführt.
Melden Sie sich als Operator an.
Navigieren Sie zu Ihren persönlichen vorgefertigten Nachrichten.
Erstellen Sie eine neue persönliche vorgefertigte Nachricht und geben Sie den folgenden Payload ein:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51400/HEAD/x" onerror="prompt(1);">
Speichern Sie die Änderungen.
Versuchen Sie, die persönliche vorgefertigte Nachricht zu verwenden; das Cross-Site-Scripting (XSS) wird ausgeführt.