
Cross-site Scripting (XSS) dans la fonctionnalité d'aperçu d'Amasty Blog Pro pour Magento 2
Cross-site Scripting (XSS) dans la fonctionnalité d'aperçu de Amasty Blog Pro pour Magento 2
La fonctionnalité d'aperçu dans le plugin Amasty Blog Pro 2.10.3 pour Magento 2 utilise eval de manière non sécurisée. Cela permet aux attaquants d'effectuer des attaques Cross-site Scripting sur les utilisateurs du panneau d'administration en manipulant la réponse de l'application d'aperçu générée.
La vulnérabilité est présente dans le fichier blog/view/base/web/js/adminhtml/preview.js.
Dans les références, vous pouvez trouver un problème similaire dans Magento 2 pour lequel ils ont corrigé le problème.
< 2.10.5
Mettez à jour Amasty Blog Pro pour Magento 2 vers la version 2.10.5 ou une version ultérieure.