
Cross-site Scripting (XSS) nella funzionalità Preview in Amasty Blog Pro per Magento 2
Cross-site Scripting (XSS) nella funzionalità di anteprima in Amasty Blog Pro per Magento 2
La funzionalità di anteprima nel plugin Amasty Blog Pro 2.10.3 per Magento 2 utilizza eval in modo non sicuro. Ciò consente agli aggressori di effettuare attacchi Cross-site Scripting sugli utenti del pannello di amministrazione manipolando la risposta dell'applicazione di anteprima generata.
La vulnerabilità è presente nel file blog/view/base/web/js/adminhtml/preview.js.
Nei riferimenti puoi trovare un problema simile in Magento 2 in cui hanno risolto il problema.
< 2.10.5
Aggiorna Amasty Blog Pro per Magento 2 alla versione 2.10.5 o successiva.