
LiveHelperChat <=4.61 - Cross-Site Scripting Armazenado (XSS) via Mensagens Pessoais Prontas # Data: 09/06/2025
Uma vulnerabilidade de cross-site scripting (XSS) armazenado no Live Helper Chat versão ≤ 4.61 permite que atacantes executem JavaScript arbitrário ao injetar um payload malicioso nas Mensagens Enlatadas Pessoais. Quando um operador ou administrador visualiza a mensagem e tenta enviar mensagens enlatadas, o JavaScript armazenado é executado no contexto do seu navegador.
Faça login como operador.
Navegue até suas Mensagens Enlatadas Pessoais.
Crie uma nova mensagem enlatada pessoal e insira o seguinte payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51400/main/x" onerror="prompt(1);">
Salve as alterações.
Tente usar a mensagem enlatada pessoal; o cross-site scripting (XSS) será executado.