
LiveHelperChat <=4.61 - Cross-Site Scripting (XSS) Armazenado via Campo de Nome do Chat do Operador Acionado na Transferência do Proprietário do Chat
https://github.com/LiveHelperChat/livehelperchat/
Uma vulnerabilidade de cross-site scripting (XSS) armazenado no Live Helper Chat versão ≤ 4.61 permite que atacantes executem JavaScript arbitrário ao injetar um payload malicioso no campo Nome do Operador, que é acionado na funcionalidade de Transferência do Proprietário do Chat.
Faça login como operador.
Acesse a página de configurações do seu operador.
No campo Nome, insira o seguinte payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51401/HEAD/x" onerror="prompt(1);">
Salve as alterações.
Inicie um chat com um visitante.
Transfira o chat para outro operador — o payload XSS é executado na interface de chat do operador que o recebe.
