
LiveHelperChat <=4.61 - Stored Cross Site Scripting (XSS) via Facebook Integration Page Name Field
लाइव हेल्पर चैट संस्करण ≤4.61 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी हमलावरों को फेसबुक पेज एकीकरण नाम फ़ील्ड में एक क्राफ्टेड पेलोड इंजेक्ट करके मनमाना जावास्क्रिप्ट निष्पादित करने की अनुमति देती है। पेलोड संग्रहीत हो जाता है और जब उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता (जैसे, प्रशासक) एकीकरण सेटिंग्स तक पहुँचते या संपादित करते हैं तो निष्पादित होता है, जिसके परिणामस्वरूप संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) होती है।
एक ऑपरेटर के रूप में लॉग इन करें।
अपने फेसबुक पेज एकीकरण पर जाएँ।
नया फेसबुक पेज एकीकरण बनाएँ, फेसबुक पेज एकीकरण नाम फ़ील्ड में निम्नलिखित पेलोड दर्ज करें:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/main/x" onerror="prompt(1);">
परिवर्तन सहेजें।
पेलोड संग्रहीत हो जाता है और जब उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता (जैसे, ऑपरेटर या प्रशासक) फेसबुक पेज एकीकरण तक पहुँचते या संपादित करते हैं तो निष्पादित होता है, जिसके परिणामस्वरूप संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) होती है।
