
Cross-site Scripting (XSS) en la funcionalidad de Vista previa en Amasty Blog Pro para Magento 2
Cross-site Scripting (XSS) en la funcionalidad de Previsualización en Amasty Blog Pro para Magento 2
La funcionalidad de Previsualización en el plugin Amasty Blog Pro 2.10.3 para Magento 2 usa eval de manera insegura. Esto permite a los atacantes realizar ataques de Cross-site Scripting en usuarios del panel de administración manipulando la respuesta de la aplicación de previsualización generada.
La vulnerabilidad está presente en el archivo blog/view/base/web/js/adminhtml/preview.js.
En las referencias puedes encontrar un problema similar en Magento 2 en el que se solucionó el problema.
< 2.10.5
Actualice Amasty Blog Pro para Magento 2 a la versión 2.10.5 o superior.