
LiveHelperChat <=4.61 - Stored Cross Site Scripting (XSS) через Personal Canned Messages # Дата: 09/06/2025
Уязвимость межсайтового скриптинга (XSS) с сохранением в Live Helper Chat версии ≤ 4.61 позволяет злоумышленникам выполнять произвольный JavaScript, внедряя специально созданную нагрузку в личные шаблонные сообщения (Personal Canned Messages). Когда администратор или оператор просматривает сообщение и пытается отправить шаблонное сообщение, сохранённый JavaScript выполняется в контексте его браузера.
Войдите под учётной записью оператора.
Перейдите к своим личным шаблонным сообщениям (Personal Canned Messages).
Создайте новое личное шаблонное сообщение, введите следующую нагрузку:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51400/main/x" onerror="prompt(1);">
Сохраните изменения.
Попробуйте использовать это личное шаблонное сообщение — будет выполнен межсайтовый скриптинг (XSS).