
Prueba de concepto para una vulnerabilidad de cross-site scripting (XSS) almacenado en tawk.to Live Chat 1.6.1, que demuestra la inyección de JavaScript a través de campos de entrada de chat no sanitizados.
Se encontró que la aplicación web almacena y muestra datos proporcionados por el usuario sin la validación o codificación adecuada. Esto lleva a que un código malicioso se almacene en el servidor y luego se renderice en el navegador del usuario sin la desinfección adecuada. Por ejemplo, el evaluador pudo almacenar JavaScript malicioso en el chat en vivo y se puede ejecutar en el sitio web.
Permite a un atacante inyectar código malicioso en el parámetro del sistema y potencialmente dañar a los usuarios de la aplicación web si el usuario accede a la página web donde se almacenó el código malicioso. Por ejemplo, robar información sensible, ataques de phishing, daño a la reputación de la marca.
Nuestras pruebas revelaron que el campo de entrada del chat carece de suficiente validación de entrada, permitiendo a los evaluadores inyectar etiquetas HTML que contienen código JavaScript. Cuando un usuario hace clic en dicha etiqueta, el JavaScript incrustado se ejecuta dentro del contexto del navegador del usuario. Este comportamiento confirma la presencia de una vulnerabilidad de Cross-Site Scripting Almacenado.
Payload: <img src="https://raw.githubusercontent.com/pracharapol/cve-2025-45960/HEAD/x" onclick='alert(document.domain)'>

