PT-2026-41019 · Unknown · Livehelperchat

·

CVE-2026-44633

·

Publicado

2026-05-14

·

Atualizado

2026-05-14

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Live Helper Chat versão 4.84
Description O endpoint de atualização de chat da API REST permite que um usuário com permissões lhchat/use atualize chats em departamentos que ele não tem permissão para ler. Como o endpoint aceita campos arbitrários do objeto de chat, um invasor pode alterar o hash e o status do chat para obter acesso não autorizado ou adulterar o chat por meio de caminhos de visitante ou widget. Além disso, essa primitiva de escrita permite a modificação de operation admin, que é posteriormente executada como JavaScript do lado do operador.
Recommendations Atualize o Live Helper Chat para uma versão posterior à 4.84. Restrinja o acesso ao endpoint de atualização de chat da API REST para usuários com permissões lhchat/use até que a atualização seja aplicada.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44633
GHSA-HJQQ-QMVJ-9WHM

Produtos afetados

Livehelperchat