
LiveHelperChat <=4.61 - Хранимый межсайтовый скриптинг (XSS) через фамилию оператора
https://github.com/LiveHelperChat/livehelperchat/
Уязвимость хранимого межсайтового скриптинга (XSS) в Live Helper Chat версии ≤ 4.61 позволяет злоумышленникам выполнять произвольный JavaScript путём внедрения специально сформированной полезной нагрузки в поле «Фамилия оператора». Эта нагрузка сохраняется и впоследствии выполняется, когда администратор или пользователь с более высокими привилегиями просматривает список получателей, в котором злоумышленник указан как владелец.
Войдите в систему как оператор.
Перейдите к своему полю «Фамилия оператора».
Создайте новую фамилию оператора или измените существующую и введите следующую полезную нагрузку:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51397/HEAD/x" onerror="prompt(1);">
Сохраните изменения.
Эта полезная нагрузка сохраняется и впоследствии выполняется, когда администратор или пользователь с более высокими привилегиями просматривает список получателей, в котором злоумышленник указан как владелец.
