
LiveHelperChat <=4.61 - Facebook 통합 페이지 이름 필드를 통한 저장형 크로스 사이트 스크립팅(XSS)
https://github.com/LiveHelperChat/livehelperchat/
Live Helper Chat 버전 ≤ 4.61에 존재하는 저장형 교차 사이트 스크립팅(XSS) 취약점으로, 공격자는 Facebook 페이지 통합 이름 필드에 조작된 페이로드를 주입하여 임의의 JavaScript를 실행할 수 있습니다. 해당 페이로드는 저장되며, 더 높은 권한의 사용자(예: 관리자)가 통합 설정에 접근하거나 편집할 때 실행되어 저장형 교차 사이트 스크립팅(XSS)이 발생합니다.
운영자로 로그인합니다.
Facebook 페이지 통합으로 이동합니다.
새 Facebook 페이지 통합을 만들고 Facebook 페이지 통합 이름 필드에 다음 페이로드를 입력합니다:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/HEAD/x" onerror="prompt(1);">
변경 사항을 저장합니다.
해당 페이로드는 저장되며, 더 높은 권한의 사용자(예: 운영자 또는 관리자)가 Facebook 페이지 통합에 접근하거나 편집할 때 실행되어 저장형 교차 사이트 스크립팅(XSS)이 발생합니다.
