
LiveHelperChat <=4.61 - Межсайтовый скриптинг (XSS) с сохранением через поле имени оператора в чате, срабатывающий при передаче владельца чата
Уязвимость хранимого межсайтового скриптинга (XSS) в Live Helper Chat версии ≤ 4.61 позволяет злоумышленникам выполнять произвольный JavaScript путем внедрения специально созданной полезной нагрузки в поле имени оператора, которое срабатывает при передаче чата другому оператору в Live Helper Chat.
Войдите в систему как оператор.
Перейдите на страницу настроек вашего оператора.
В поле Имя введите следующую полезную нагрузку:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51401/main/x" onerror="prompt(1);">
Сохраните изменения.
Начните чат с посетителем.
Передайте чат другому оператору — XSS-нагрузка выполняется в интерфейсе чата принимающего оператора.
