
LiveHelperChat <=4.61 - Cross-Site Scripting (XSS) Memorizzato tramite il campo Nome Chat dell'Operatore che si attiva al trasferimento del proprietario della chat
Una vulnerabilità di cross-site scripting (XSS) memorizzato in Live Helper Chat versione ≤ 4.61 consente agli attaccanti di eseguire JavaScript arbitrario iniettando un payload appositamente predisposto nel campo Nome Chat dell'Operatore attivato sulla funzionalità di Trasferimento Proprietario Chat su Live Helper Chat.
Accedi come operatore.
Vai alla pagina delle impostazioni dell'operatore.
Nel campo Nome, inserisci il seguente payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51401/HEAD/x" onerror="prompt(1);">
Salva le modifiche.
Avvia una chat con un visitatore.
Trasferisci la chat a un altro operatore — il payload XSS si esegue nell'interfaccia chat dell'operatore ricevente.
