
Stored Cross-Site-Scripting (XSS) in der Blog-Erstellungsfunktion in Amasty Blog Pro für Magento 2
Stored Cross-site Scripting (XSS) in der Funktion zur Erstellung von Blogbeiträgen in Amasty Blog Pro für Magento 2
Die Funktion zum Erstellen von Beiträgen im Plugin Amasty Blog Pro 2.10.3 und 2.10.4 für Magento 2 ermöglicht die Injektion von JavaScript-Code im title-Feld, was zu XSS-Angriffen auf Benutzer des Admin-Panels über die Funktion zum Duplizieren von Beiträgen führt, die das Feld data.title verwendet und JavaScript-Code ausführt.
Verwundbarer Endpunkt, der den Injektionspunkt für den oben genannten Parameter darstellt:
< 2.10.5
Aktualisieren Sie Amasty Blog Pro für Magento 2 auf Version 2.10.5 oder neuer.