
LiveHelperChat <=4.61 - Хранимый межсайтовый скриптинг (XSS) через поле Nick в назначении отдела
Пользователь/оператор с низкими привилегиями внедряет вредоносную JavaScript-нагрузку в поле «Alias Nick» при назначении отдела или редактировании доступа к отделу. Когда пользователь с более высокими привилегиями (например, администратор или оператор) редактирует поле «Alias Nick» в назначении отдела, сохранённый скрипт выполняется в контексте его браузера.
Войдите в систему как оператор.
Перейдите на страницу настроек назначения отдела (Department Assignment).
В поле «Alias Nick» введите следующую нагрузку:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/main/x" onerror="prompt(1);">
Сохраните изменения.
Снова откройте страницу настроек назначения отдела и отредактируйте поле Alias Nick — межсайтовый скриптинг (XSS) выполнится.
