
LiveHelperChat <=4.61 - Cross Site Scripting (XSS) memorizzato tramite il cognome dell'operatore
https://github.com/LiveHelperChat/livehelperchat/
Una vulnerabilità di Cross Site Scripting (XSS) persistente in Live Helper Chat versione ≤ 4.61 consente a un attaccante di eseguire codice JavaScript arbitrario iniettando un payload appositamente predisposto nel campo Cognome dell'Operatore. Il payload viene memorizzato e successivamente eseguito quando un amministratore o un utente con privilegi più elevati visualizza l'elenco dei destinatari (Recipients List) in cui l'attaccante è indicato come Proprietario (Owner).
Accedi come operatore.
Vai al campo Cognome dell'Operatore.
Crea un nuovo Cognome dell'Operatore o modifica quello esistente, inserendo il seguente payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51397/HEAD/x" onerror="prompt(1);">
Salva le modifiche.
Il payload viene memorizzato e successivamente eseguito quando un amministratore o un utente con privilegi più elevati visualizza l'elenco dei destinatari (Recipients List) in cui l'attaccante è indicato come Proprietario (Owner).
