
LiveHelperChat <=4.61 - Stored Cross Site Scripting (XSS) através de Operator Surname
https://github.com/LiveHelperChat/livehelperchat/
Uma vulnerabilidade de cross-site scripting (XSS) armazenado no Live Helper Chat versão ≤ 4.61 permite que atacantes executem JavaScript arbitrário ao injetar um payload malicioso no campo Sobrenome do Operador. Esse payload é armazenado e posteriormente executado quando um administrador ou usuário com privilégios superiores visualiza a Lista de Destinatários onde o atacante está listado como Proprietário.
Faça login como operador.
Navegue até o campo Sobrenome do Operador.
Crie um novo Sobrenome do Operador ou Modifique o Sobrenome do Operador, insira o seguinte payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51397/HEAD/x" onerror="prompt(1);">
Salve as alterações.
Este payload é armazenado e posteriormente executado quando um administrador ou usuário com privilégios superiores visualiza a Lista de Destinatários onde o atacante está listado como Proprietário.
