
LiveHelperChat <=4.61 - Межсайтовый скриптинг с сохранением (XSS) через имя пользователя Telegram-бота
https://github.com/LiveHelperChat/livehelperchat/
Уязвимость хранимого межсайтового скриптинга (XSS) в Live Helper Chat версии ≤ 4.61 позволяет злоумышленникам выполнять произвольный JavaScript, внедряя вредоносную нагрузку в параметр имени бота Telegram. Эта нагрузка сохраняется и затем выполняется, когда администратор или пользователь с более высокими привилегиями просматривает или редактирует имя бота Telegram.
Settings > Live Help Configuration > Telegram Bot. "><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51396/HEAD/x" onerror="prompt(1);">
