
LiveHelperChat <=4.61 - Cross-Site Scripting Memorizzato (XSS) tramite il campo Nome Pagina dell'integrazione Facebook
https://github.com/LiveHelperChat/livehelperchat/
Una vulnerabilità di cross-site scripting (XSS) memorizzata in Live Helper Chat versione ≤ 4.61 consente agli attaccanti di eseguire JavaScript arbitrario iniettando un payload appositamente predisposto nel campo Nome dell'integrazione della pagina Facebook. Il payload viene memorizzato ed eseguito quando utenti con privilegi elevati (ad esempio amministratori) accedono o modificano le impostazioni dell'integrazione, causando un Cross Site Scripting (XSS) memorizzato.
Accedi come operatore.
Vai all'integrazione della tua pagina Facebook.
Crea una nuova integrazione della pagina Facebook, inserisci il seguente payload nel campo Nome dell'integrazione della pagina Facebook:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/main/x" onerror="prompt(1);">
Salva le modifiche.
Il payload viene memorizzato ed eseguito quando utenti con privilegi elevati (ad esempio operatori o amministratori) accedono o modificano l'integrazione della pagina Facebook, causando un Cross Site Scripting (XSS) memorizzato.
