
Cross-site Scripting (XSS) persistente nella funzionalità di creazione dei post del blog in Amasty Blog Pro per Magento 2
Cross-site Scripting (XSS) memorizzato nella funzionalità di creazione dei post del blog in Amasty Blog Pro per Magento 2
La funzionalità di creazione dei post nel plugin Amasty Blog Pro 2.10.3 e 2.10.4 per Magento 2 consente l'iniezione di codice JavaScript nel campo title, portando ad attacchi XSS contro gli utenti del pannello di amministrazione tramite la funzione di duplicazione dei post, che utilizzava il campo data.title ed eseguiva codice JavaScript.
Endpoint vulnerabile che rappresenta il punto di iniezione per il parametro sopra menzionato:
< 2.10.5
Aggiornare Amasty Blog Pro per Magento 2 alla versione 2.10.5 o successiva.