
LiveHelperChat <=4.61 - Хранимая межсайтовая скриптовая атака (XSS) через поле имени страницы интеграции Facebook
https://github.com/LiveHelperChat/livehelperchat/
Уязвимость межсайтового скриптинга (XSS) с сохранением в Live Helper Chat версии ≤ 4.61 позволяет злоумышленникам выполнять произвольный JavaScript, внедряя специально созданную полезную нагрузку в поле имени интеграции страницы Facebook. Полезная нагрузка сохраняется и выполняется, когда пользователи с более высокими привилегиями (например, администраторы) получают доступ к настройкам интеграции или редактируют их, что приводит к хранимому межсайтовому скриптингу (XSS).
Войдите в систему как оператор.
Перейдите к интеграции вашей страницы Facebook.
Создайте новую интеграцию страницы Facebook и введите следующую полезную нагрузку в поле имени интеграции страницы Facebook:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51398/HEAD/x" onerror="prompt(1);">
Сохраните изменения.
Полезная нагрузка сохраняется и выполняется, когда пользователи с более высокими привилегиями (например, операторы или администраторы) получают доступ к интеграции страницы Facebook или редактируют ее, что приводит к хранимому межсайтовому скриптингу (XSS).
