https://github.com/LiveHelperChat/livehelperchat/
Live Helper Chat 版本 ≤ 4.61 中存在一个存储型跨站脚本(XSS)漏洞,攻击者可以通过向个人快捷消息中注入精心构造的载荷来执行任意 JavaScript。当管理员或操作员用户查看该消息并尝试发送快捷消息时,存储的 JavaScript 会在其浏览器上下文中执行。
以操作员身份登录。
导航到你的个人快捷消息。
创建新的个人快捷消息,输入以下载荷:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51400/main/x" onerror="prompt(1);">
保存更改。
尝试使用该个人快捷消息,跨站脚本(XSS)将会执行。