
# Vulnerabilità XSS persistente in NotChatbot WebChat <=1.5.0 con payload PoC, analisi dell'impatto e indicazioni di rimedio per un rendering sicuro della cronologia chat.
Esiste una vulnerabilità di Cross-Site Scripting (XSS) persistente nel pacchetto @developer.notchatbot/webchat nelle versioni fino alla 1.5.0 inclusa.
L'input fornito dall'utente non viene adeguatamente sanificato prima di essere memorizzato e visualizzato nella cronologia delle conversazioni chat basate su intelligenza artificiale. Ciò consente a un attaccante di iniettare codice JavaScript arbitrario che viene eseguito quando la cronologia della chat viene visualizzata o ricaricata.
Poiché il problema risiede nel componente WebChat riutilizzabile stesso e non in una singola implementazione di un sito web, qualsiasi applicazione che integri la versione vulnerabile del pacchetto potrebbe essere interessata, indipendentemente dal contesto di distribuzione.
@developer.notchatbot/webchat1.5.0 inclusaUn attaccante può inviare un messaggio chat appositamente predisposto contenente un payload HTML/JavaScript dannoso.
Il payload viene memorizzato e successivamente eseguito quando la cronologia della conversazione viene visualizzata nuovamente.
</img>
L'input dell'utente viene visualizzato senza un'adeguata codifica dell'output o sanificazione HTML nella logica di rendering della cronologia della chat.
CVE-2026-30048