https://github.com/LiveHelperChat/livehelperchat/
Live Helper Chat 版本 ≤ 4.61 存在一个存储型跨站脚本(XSS)漏洞,攻击者可通过向 Operator Surname(操作员姓氏)字段注入特制 payload 来执行任意 JavaScript。该 payload 会被存储,并在管理员或更高权限用户查看攻击者被列为 Owner(所有者)的 Recipients List(接收者列表)时执行。
以操作员(operator)身份登录。
进入你的 Operator Surname(操作员姓氏)字段。
新建或修改 Operator Surname(操作员姓氏),输入以下 payload:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51397/HEAD/x" onerror="prompt(1);">
保存更改。
该 payload 会被存储,并在管理员或更高权限用户查看攻击者被列为 Owner(所有者)的 Recipients List(接收者列表)时执行。
