
LiveHelperChat <=4.61 - Cross Site Scripting (XSS) Armazenado via campo Alias Nick de atribuição de departamento
https://github.com/LiveHelperChat/livehelperchat/
Um usuário/operador de baixo privilégio injeta um payload JavaScript malicioso no campo "Alias Nick" da Atribuição de Departamento ao atribuir ou editar o acesso ao departamento. Quando um usuário de privilégio mais alto (ex.: administrador ou operador) edita o campo "Alias Nick" da atribuição de departamento, o script armazenado é executado no contexto do navegador do usuário.
Faça login como operador.
Navegue até a página de configurações da Atribuição de Departamento.
No campo "Alias Nick", insira o seguinte payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/main/x" onerror="prompt(1);">
Salve as alterações.
Reviste a página de configurações da Atribuição de Departamento e edite o campo Alias Nick; o cross-site scripting (xss) será executado.
