
LiveHelperChat <=4.61 - 부서 배정 별칭 Nick 필드를 통한 저장형 크로스 사이트 스크립팅(XSS)
https://github.com/LiveHelperChat/livehelperchat/
낮은 권한의 사용자/운영자가 부서 접근 권한을 할당하거나 편집하는 동안 부서 할당 "Alias Nick" 필드에 악성 JavaScript 페이로드를 주입합니다. 상위 권한의 사용자(예: 관리자 또는 운영자)가 부서 할당 "Alias Nick" 필드를 편집하면 저장된 스크립트가 해당 사용자의 브라우저 컨텍스트에서 실행됩니다.
운영자로 로그인합니다.
부서 할당 설정 페이지로 이동합니다.
"Alias Nick" 필드에 다음 페이로드를 입력합니다:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/HEAD/x" onerror="prompt(1);">
변경 사항을 저장합니다.
부서 할당 설정 페이지를 다시 방문하여 Alias Nick 필드를 편집하면 크로스 사이트 스크립팅(XSS)이 실행됩니다.
