
LiveHelperChat <=4.61 - Cross-Site Scripting (XSS) memorizzato tramite il campo Nick dell'alias di assegnazione del reparto
Un utente/operatore con privilegi ridotti inietta un payload JavaScript malevolo nel campo "Alias Nick" di Assegnazione Reparto durante l'assegnazione o la modifica dell'accesso al reparto. Quando un utente con privilegi più elevati (es. amministratore o operatore) modifica il campo "Alias Nick" di Assegnazione Reparto, lo script memorizzato viene eseguito nel contesto del proprio browser.
Accedi come operatore.
Vai alla pagina delle impostazioni di Assegnazione Reparto.
Nel campo "Alias Nick", inserisci il seguente payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/HEAD/x" onerror="prompt(1);">
Salva le modifiche.
Rivisita la pagina delle impostazioni di Assegnazione Reparto e modifica il campo Alias Nick; il cross site scripting (XSS) verrà eseguito.
