
LiveHelperChat <=4.61 - Stored Cross-Site-Scripting (XSS) über Department Assignment Alias Nick Field
https://github.com/LiveHelperChat/livehelperchat/
Ein niedrig privilegierter Benutzer/Operator injiziert eine schädliche JavaScript-Nutzlast in das Feld „Alias Nick“ der Abteilungszuweisung, während er den Abteilungszugriff zuweist oder bearbeitet. Wenn ein höher privilegierter Benutzer (z. B. Admin oder Operator) das Feld „Alias Nick“ der Abteilungszuweisung bearbeitet, wird das gespeicherte Skript in seinem Browserkontext ausgeführt.
Melden Sie sich als Operator an.
Navigieren Sie zu Ihrer Einstellungsseite für die Abteilungszuweisung.
Geben Sie im Feld „Alias Nick“ die folgende Nutzlast ein:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/HEAD/x" onerror="prompt(1);">
Speichern Sie die Änderungen.
Besuchen Sie die Einstellungsseite für die Abteilungszuweisung erneut und bearbeiten Sie das Feld „Alias Nick“; das Cross-Site-Scripting (XSS) wird ausgeführt.
