
LiveHelperChat <=4.61 - Cross-Site Scripting stocké (XSS) via les messages prédéfinis personnels # Date: 09/06/2025
https://github.com/LiveHelperChat/livehelperchat/
Une vulnérabilité de cross-site scripting (XSS) stocké dans Live Helper Chat version ≤ 4.61 permet à un attaquant d'exécuter du JavaScript arbitraire en injectant une charge utile spécialement conçue dans les messages personnels pré-enregistrés (Personal Canned Messages). Lorsqu'un administrateur ou un opérateur consulte le message et tente d'envoyer des messages pré-enregistrés, le JavaScript stocké s'exécute dans le contexte de son navigateur.
Connectez-vous en tant qu'opérateur.
Accédez à vos messages personnels pré-enregistrés (Personal Canned Messages).
Créez un nouveau message personnel pré-enregistré et saisissez la charge utile suivante :
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51400/HEAD/x" onerror="prompt(1);">
Enregistrez les modifications.
Essayez d'utiliser le message personnel pré-enregistré : le cross-site scripting (XSS) s'exécutera.