Una vulnerabilità di cross-site scripting (XSS) persistente in Live Helper Chat versione ≤ 4.61 consente agli aggressori di eseguire codice JavaScript arbitrario iniettando un payload appositamente predisposto nel parametro nome utente del bot Telegram. Questo payload viene memorizzato e successivamente eseguito quando un amministratore o un utente con privilegi più elevati visualizza o modifica il nome utente del bot Telegram.
Passaggi per la riproduzione:
Accedi come utente operatore in Live Helper Chat.
Vai su Settings > Live Help Configuration > Telegram Bot.
Nel campo Nome utente del bot, inserisci il seguente payload: