
LiveHelperChat <=4.61 - Cross-Site Scripting stocké (XSS) via le champ Nom du chat de l'opérateur, déclenché lors du transfert du propriétaire du chat
Une vulnérabilité de cross-site scripting (XSS) stocké dans Live Helper Chat version ≤ 4.61 permet aux attaquants d'exécuter du JavaScript arbitraire en injectant une charge utile spécialement conçue dans le champ Nom de l'opérateur de chat, qui se déclenche lors du transfert du propriétaire du chat dans Live Helper Chat.
Connectez-vous en tant qu'opérateur.
Accédez à votre page de paramètres d'opérateur.
Dans le champ Nom, saisissez la charge utile suivante :
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51401/main/x" onerror="prompt(1);">
Enregistrez les modifications.
Démarrez une conversation avec un visiteur.
Transférez la conversation à un autre opérateur — la charge utile XSS s'exécute dans l'interface de chat de l'opérateur destinataire.
