
LiveHelperChat <=4.61 - Cross-Site Scripting (XSS) stocké via le nom de famille de l'opérateur
https://github.com/LiveHelperChat/livehelperchat/
Une vulnérabilité de cross-site scripting stocké (XSS) dans Live Helper Chat version ≤ 4.61 permet à des attaquants d'exécuter du JavaScript arbitraire en injectant une charge utile malveillante dans le champ du nom de famille de l'opérateur. Cette charge utile est stockée puis exécutée lorsqu'un administrateur ou un utilisateur disposant de privilèges supérieurs consulte la liste des destinataires où l'attaquant est répertorié en tant que propriétaire.
Connectez-vous en tant qu'opérateur.
Accédez au champ de votre nom de famille d'opérateur.
Créez un nouveau nom de famille d'opérateur ou modifiez le nom de famille d'opérateur, saisissez la charge utile suivante :
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51397/HEAD/x" onerror="prompt(1);">
Enregistrez les modifications.
Cette charge utile est stockée puis exécutée lorsqu'un administrateur ou un utilisateur disposant de privilèges supérieurs consulte la liste des destinataires où l'attaquant est répertorié en tant que propriétaire.
