
Cross-site Scripting (XSS) almacenado en la funcionalidad de creación de entradas de blog en Amasty Blog Pro para Magento 2
Cross-site Scripting (XSS) almacenado en la funcionalidad de creación de publicaciones de blog en Amasty Blog Pro para Magento 2
La funcionalidad de creación de publicaciones en el plugin Amasty Blog Pro 2.10.3 y 2.10.4 para Magento 2 permite la inyección de código JavaScript en el campo title, lo que conduce a ataques XSS contra los usuarios del panel de administración mediante la función de duplicar publicación, que usaba el campo data.title y ejecutaba código JavaScript.
Endpoint vulnerable que es el punto de inyección del parámetro mencionado anteriormente:
< 2.10.5
Actualice Amasty Blog Pro para Magento 2 a la versión 2.10.5 o superior.