
Уязвимость хранимого XSS в NotChatbot WebChat <=1.5.0 с PoC-пейлоадами, анализом воздействия и рекомендациями по устранению для безопасного отображения истории чата.
Уязвимость межсайтового скриптинга (XSS) с сохранением существует в пакете @developer.notchatbot/webchat версий до 1.5.0 включительно.
Вводимые пользователем данные не проходят надлежащую санитизацию перед сохранением и отображением в истории диалога на базе ИИ. Это позволяет атакующему внедрить произвольный JavaScript-код, который выполняется при отображении или перезагрузке истории чата.
Поскольку проблема resides в переиспользуемом компоненте WebChat, а не в реализации отдельного сайта, любое приложение, интегрирующее уязвимую версию пакета, может быть затронуто независимо от контекста развертывания.
@developer.notchatbot/webchat1.5.0 включительноАтакующий может отправить специально сформированное сообщение в чат, содержащее вредоносную HTML/JavaScript-нагрузку.
Нагрузка сохраняется и впоследствии выполняется при повторной отрисовке истории диалога.
</img>
Пользовательский ввод отображается без надлежащего кодирования вывода или санитизации HTML в логике отрисовки истории чата.
CVE-2026-30048