
LiveHelperChat <=4.61 - Cross Site Scripting (XSS) Almacenado a través del campo Nombre del Chat del Operador que se activa al transferir el chat al propietario
https://github.com/LiveHelperChat/livehelperchat/
Una vulnerabilidad de cross-site scripting (XSS) almacenado en Live Helper Chat versión ≤ 4.61 permite a los atacantes ejecutar JavaScript arbitrario inyectando un payload manipulado en el campo de nombre de chat del operador, que se activa en la funcionalidad de transferencia de la propiedad del chat en Live Helper Chat.
Inicia sesión como operador.
Ve a la página de configuración de tu operador.
En el campo Name, introduce el siguiente payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51401/HEAD/x" onerror="prompt(1);">
Guarda los cambios.
Inicia un chat con un visitante.
Transfiere el chat a otro operador — el payload XSS se ejecuta en la interfaz de chat del operador receptor.
