
LiveHelperChat <=4.61 - Cross-Site Scripting stocké (XSS) via le champ Alias Pseudo d'Attribution de Département
https://github.com/LiveHelperChat/livehelperchat/
Un utilisateur/opérateur à faibles privilèges injecte une charge utile JavaScript malveillante dans le champ « Alias Nick » de l'affectation de département lors de l'attribution ou de la modification de l'accès au département. Lorsqu'un utilisateur à privilèges élevés (par exemple, administrateur ou opérateur) modifie le champ « Alias Nick » de l'affectation de département, le script stocké est exécuté dans le contexte de son navigateur.
Connectez-vous en tant qu'opérateur.
Accédez à la page des paramètres de votre affectation de département.
Dans le champ "Alias Nick", saisissez la charge utile suivante :
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/main/x" onerror="prompt(1);">
Enregistrez les modifications.
Revenez à la page des paramètres de l'affectation de département et modifiez le champ Alias Nick ; le cross site scripting (xss) s'exécutera.
