
Stored Cross-site Scripting (XSS) in der Kommentarfunktion in Amasty Blog Pro für Magento 2
Gespeichertes Cross-Site-Scripting (XSS) in der Kommentarfunktion von Amasty Blog Pro für Magento 2
Die Kommentarfunktion im Plugin Amasty Blog Pro 2.10.3 und 2.10.4 für Magento 2 ermöglicht die Injektion von JavaScript-Code in der Mutation AmBlogLeaveComment im Parameter name über den GraphQL-Endpunkt. Der JavaScript-Code wird ausgeführt, wenn das Opfer (Administrator) versucht, den Kommentar aus dem Admin-Panel zu entfernen.
< 2.10.5
Aktualisieren Sie Amasty Blog Pro für Magento 2 auf Version 2.10.5 oder neuer.