
LiveHelperChat <=4.61 - Cross-Site Scripting stocké (XSS) via le champ Nom de page de l'intégration Facebook
Une vulnérabilité de cross-site scripting (XSS) stocké dans Live Helper Chat version ≤ 4.61 permet à des attaquants d'exécuter du JavaScript arbitraire en injectant une charge utile spécialement conçue dans le champ Nom de l'intégration de page Facebook. La charge utile est stockée puis exécutée lorsque des utilisateurs disposant de privilèges plus élevés (par exemple, les administrateurs) accèdent aux paramètres d'intégration ou les modifient, ce qui entraîne un cross-site scripting (XSS) stocké.
Connectez-vous en tant qu'opérateur.
Accédez à l'intégration de votre page Facebook.
Créez une nouvelle intégration de page Facebook et saisissez la charge utile suivante dans le champ Nom de l'intégration de page Facebook:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/main/x" onerror="prompt(1);">
Enregistrez les modifications.
La charge utile est stockée et exécutée lorsque des utilisateurs disposant de privilèges plus élevés (par exemple, opérateur ou administrateurs) accèdent à l'intégration de page Facebook ou la modifient, ce qui entraîne un cross-site scripting (XSS) stocké.
