
LiveHelperChat <=4.61 - Stored Cross Site Scripting (XSS) via Facebook Integration Page Name Field
https://github.com/LiveHelperChat/livehelperchat/
लाइव हेल्पर चैट संस्करण ≤4.61 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी हमलावरों को फेसबुक पेज एकीकरण नाम फ़ील्ड में एक क्राफ्टेड पेलोड इंजेक्ट करके मनमाना जावास्क्रिप्ट निष्पादित करने की अनुमति देती है। पेलोड संग्रहीत हो जाता है और जब उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता (जैसे, प्रशासक) एकीकरण सेटिंग्स तक पहुँचते या संपादित करते हैं तो निष्पादित होता है, जिसके परिणामस्वरूप संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) होती है।
एक ऑपरेटर के रूप में लॉग इन करें।
अपने फेसबुक पेज एकीकरण पर जाएँ।
नया फेसबुक पेज एकीकरण बनाएँ, फेसबुक पेज एकीकरण नाम फ़ील्ड में निम्नलिखित पेलोड दर्ज करें:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/main/x" onerror="prompt(1);">
परिवर्तन सहेजें।
पेलोड संग्रहीत हो जाता है और जब उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता (जैसे, ऑपरेटर या प्रशासक) फेसबुक पेज एकीकरण तक पहुँचते या संपादित करते हैं तो निष्पादित होता है, जिसके परिणामस्वरूप संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) होती है।
