https://github.com/LiveHelperChat/livehelperchat/
低权限用户/操作员在分配或编辑部门访问权限时,将恶意 JavaScript 载荷注入到部门分配的“别名昵称”字段中。当高权限用户(例如管理员或操作员)编辑部门分配的“别名昵称”字段时,存储的脚本将在其浏览器上下文中执行。
以操作员身份登录。
导航至您的部门分配设置页面。
在“别名昵称”字段中,输入以下载荷:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/main/x" onerror="prompt(1);">
保存更改。
重新访问部门分配设置页面并编辑别名昵称字段,跨站脚本(XSS)将执行。
