
LiveHelperChat <=4.61 - Cross Site Scripting Memorizzato (XSS) tramite Messaggi Personali Predefiniti # Data: 09/06/2025
https://github.com/LiveHelperChat/livehelperchat/
Una vulnerabilità di cross-site scripting (XSS) memorizzata in Live Helper Chat versione ≤ 4.61 consente agli attaccanti di eseguire JavaScript arbitrario iniettando un payload predisposto nei Messaggi Predefiniti Personali. Quando un amministratore o un operatore visualizza il messaggio e prova a inviare messaggi predefiniti, il JavaScript memorizzato viene eseguito nel contesto del proprio browser.
Accedi come operatore.
Naviga fino ai tuoi Messaggi Predefiniti Personali.
Crea un nuovo messaggio predefinito personale, inserisci il seguente payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51400/HEAD/x" onerror="prompt(1);">
Salva le modifiche.
Prova a utilizzare il messaggio predefinito personale, il cross-site scripting (XSS) verrà eseguito.