
Vulnerabilidad XSS almacenado en NotChatbot WebChat <=1.5.0 con payloads de PoC, análisis de impacto y guía de remediación para el renderizado seguro del historial de chat.
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el paquete @developer.notchatbot/webchat en versiones hasta la 1.5.0 inclusive.
La entrada proporcionada por el usuario no se sanitiza correctamente antes de almacenarse y mostrarse en el historial de conversación del chat impulsado por IA. Esto permite a un atacante inyectar código JavaScript arbitrario que se ejecuta cuando se muestra o recarga el historial del chat.
Debido a que el problema reside en el propio componente WebChat reutilizable y no en una implementación de un sitio web concreto, cualquier aplicación que integre la versión vulnerable del paquete puede verse afectada, independientemente del contexto de implementación.
@developer.notchatbot/webchat1.5.0 inclusiveUn atacante puede enviar un mensaje de chat manipulado que contenga una carga útil maliciosa de HTML/JavaScript.
La carga útil se almacena y posteriormente se ejecuta cuando el historial de conversación se renderiza de nuevo.
</img>
La entrada del usuario se renderiza sin una codificación de salida adecuada ni sanitización de HTML en la lógica de renderizado del historial del chat.
CVE-2026-30048