
Cross-site Scripting stocké (XSS) dans la fonctionnalité de création d'articles de blog dans Amasty Blog Pro pour Magento 2
Cross-site Scripting stocké (XSS) dans la fonctionnalité de création d'articles de blog dans Amasty Blog Pro pour Magento 2
La fonctionnalité de création d'articles dans le plugin Amasty Blog Pro 2.10.3 et 2.10.4 pour Magento 2 permet l'injection de code JavaScript dans le champ title, conduisant à des attaques XSS contre les utilisateurs du panneau d'administration via la fonction de duplication d'article, qui utilisait le champ data.title et exécutait du code JavaScript.
Point d'accès vulnérable qui est le point d'injection pour le paramètre mentionné ci-dessus :
< 2.10.5
Mettez à jour Amasty Blog Pro pour Magento 2 vers la version 2.10.5 ou ultérieure.