
# Vulnerabilidade de XSS Armazenado no NotChatbot WebChat <=1.5.0 com payloads de PoC, análise de impacto e orientações de remediação para renderização segura do histórico de chat.
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no pacote @developer.notchatbot/webchat nas versões até e incluindo 1.5.0.
A entrada fornecida pelo usuário não é devidamente sanitizada antes de ser armazenada e renderizada no histórico de conversas do chat com IA. Isso permite que um atacante injete código JavaScript arbitrário que é executado quando o histórico do chat é renderizado ou recarregado.
Como o problema reside no próprio componente WebChat reutilizável, e não em uma implementação de site específica, qualquer aplicação que integre a versão vulnerável do pacote pode ser afetada, independentemente do contexto de implantação.
@developer.notchatbot/webchat1.5.0Um atacante pode enviar uma mensagem de chat manipulada contendo payload HTML/JavaScript malicioso.
O payload é armazenado e posteriormente executado quando o histórico da conversa é renderizado novamente.
</img>
A entrada do usuário é renderizada sem codificação de saída adequada ou sanitização de HTML na lógica de renderização do histórico do chat.
CVE-2026-30048