
LiveHelperChat <=4.61 - Cross-Site Scripting (XSS) Almacenado a través del Campo de Nombre de Página de Integración de Facebook
Una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Live Helper Chat versión ≤ 4.61 permite a los atacantes ejecutar JavaScript arbitrario inyectando un payload malicioso en el Campo de Nombre de la integración de la página de Facebook. El payload se almacena y se ejecuta cuando usuarios con mayores privilegios (por ejemplo, administradores) acceden o modifican la configuración de integración, resultando en Cross-Site Scripting (XSS) almacenado.
Inicie sesión como operador.
Navegue a la integración de su página de Facebook.
Cree una nueva integración de página de Facebook, ingrese el siguiente payload en el Campo de Nombre de la integración de la página de Facebook:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/main/x" onerror="prompt(1);">
Guarde los cambios.
El payload se almacena y se ejecuta cuando usuarios con mayores privilegios (por ejemplo, operadores o administradores) acceden o modifican la integración de la página de Facebook, resultando en Cross-Site Scripting (XSS) almacenado.
