
LiveHelperChat <=4.61 - Cross-Site Scripting Almacenado (XSS) a través del apellido del operador
https://github.com/LiveHelperChat/livehelperchat/
Una vulnerabilidad de cross-site scripting almacenado (XSS) en Live Helper Chat versión ≤ 4.61 permite a los atacantes ejecutar JavaScript arbitrario inyectando un payload manipulado en el campo Apellido del Operador. Este payload se almacena y posteriormente se ejecuta cuando un administrador o un usuario con mayores privilegios visualiza la Lista de Destinatarios donde el atacante aparece como Propietario.
Inicia sesión como operador.
Navega hasta el campo Apellido del Operador.
Crea un nuevo Apellido de Operador o modifica el Apellido del Operador, e ingresa el siguiente payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51397/HEAD/x" onerror="prompt(1);">
Guarda los cambios.
Este payload se almacena y posteriormente se ejecuta cuando un administrador o un usuario con mayores privilegios visualiza la Lista de Destinatarios donde el atacante aparece como Propietario.
