
LiveHelperChat <=4.61 - 채팅 소유자 이전 시 트리거되는 Operator 채팅 이름 필드를 통한 저장형 크로스 사이트 스크립팅(XSS)
https://github.com/LiveHelperChat/livehelperchat/
Live Helper Chat 버전 ≤ 4.61의 저장형 크로스 사이트 스크립팅 (XSS) 취약점으로 인해, 공격자는 운영자 채팅 이름 필드에 제작된 페이로드를 주입하여 채팅 소유자 이전 기능이 트리거될 때 임의의 JavaScript를 실행할 수 있습니다.
운영자로 로그인합니다.
운영자 설정 페이지로 이동합니다.
Name 필드에 다음 페이로드를 입력합니다.
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51401/HEAD/x" onerror="prompt(1);">
변경 사항을 저장합니다.
방문자와 채팅을 시작합니다.
채팅을 다른 운영자에게 이전합니다 — 수신 운영자의 채팅 인터페이스에서 XSS 페이로드가 실행됩니다.
