
LiveHelperChat <=4.61 - Stored Cross Site Scripting (XSS) über das Feld 'Operator-Chat-Name' ausgelöst bei Übertragung des Chat-Besitzers
https://github.com/LiveHelperChat/livehelperchat/
Eine gespeicherte Cross-Site-Scripting (XSS)-Sicherheitslücke in Live Helper Chat Version ≤ 4.61 ermöglicht es Angreifern, beliebiges JavaScript auszuführen, indem sie eine manipulierte Nutzlast in das Operator-Chat-Namensfeld einfügen, das bei der Übergabe des Chat-Besitzers in Live Helper Chat ausgelöst wird.
Melden Sie sich als Operator an.
Navigieren Sie zu Ihrer Operator-Einstellungsseite.
Geben Sie im Name-Feld die folgende Nutzlast ein:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51401/HEAD/x" onerror="prompt(1);">
Speichern Sie die Änderungen.
Starten Sie einen Chat mit einem Besucher.
Übergeben Sie den Chat an einen anderen Operator – die XSS-Nutzlast wird in der Chat-Oberfläche des empfangenden Operators ausgeführt.
