
النص البرمجي عبر المواقع (XSS) في وظيفة المعاينة في Amasty Blog Pro لمنصة Magento 2
ثغرة برمجة نصية عبر المواقع (XSS) في وظيفة المعاينة في Amasty Blog Pro لـ Magento 2
تستخدم وظيفة المعاينة في إضافة Amasty Blog Pro 2.10.3 لـ Magento 2 الأمر eval بطريقة غير آمنة. وهذا يسمح للمهاجمين بتنفيذ هجمات البرمجة النصية عبر المواقع على مستخدمي لوحة الإدارة من خلال التلاعب في استجابة تطبيق المعاينة المُنشأة.
توجد الثغرة في ملف blog/view/base/web/js/adminhtml/preview.js.
في المراجع، يمكنك العثور على مشكلة مماثلة في Magento 2 تم إصلاحها.
< 2.10.5
قم بتحديث Amasty Blog Pro لـ Magento 2 إلى الإصدار 2.10.5 أو أحدث.