
LiveHelperChat <=4.61 - Cross-Site Scripting (XSS) Armazenado via Campo de Nome da Página de Integração do Facebook
https://github.com/LiveHelperChat/livehelperchat/
Uma vulnerabilidade de cross-site scripting (XSS) armazenado no Live Helper Chat versão ≤ 4.61 permite que atacantes executem JavaScript arbitrário ao injetar um payload malicioso no campo Nome da integração de página do Facebook. O payload é armazenado e executado quando utilizadores com privilégios mais elevados (por exemplo, administradores) acedem ou editam as configurações de integração, resultando em Cross Site Scripting (XSS) armazenado.
Faça login como operador.
Navegue até a integração da sua página do Facebook.
Crie uma nova integração de página do Facebook e insira o seguinte payload no campo Nome da integração da página do Facebook:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/HEAD/x" onerror="prompt(1);">
Salve as alterações.
O payload é armazenado e executado quando utilizadores com privilégios mais elevados (por exemplo, operador ou administradores) acedem ou editam a integração da página do Facebook, resultando em Cross Site Scripting (XSS) armazenado.
