
LiveHelperChat <=4.61 - Cross-Site Scripting Almacenado (XSS) a través del Campo Nick de Alias de Asignación de Departamento
Un usuario/operador con pocos privilegios inyecta una carga útil de JavaScript maliciosa en el campo "Alias Nick" de Asignación de Departamento al asignar o editar el acceso al departamento. Cuando un usuario con mayores privilegios (por ejemplo, administrador u operador) edita el campo "Alias Nick" de la asignación de departamento, el script almacenado se ejecuta en el contexto de su navegador.
Inicie sesión como operador.
Navegue a la página de configuración de Asignación de Departamento.
En el campo "Alias Nick", ingrese la siguiente carga útil:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/main/x" onerror="prompt(1);">
Guarde los cambios.
Vuelva a visitar la página de configuración de Asignación de Departamento y edite el campo Alias Nick; el cross site scripting (xss) se ejecutará.
