
Amasty Blog Pro for Magento 2 のブログ投稿作成機能における格納型クロスサイトスクリプティング (XSS)
Magento 2 用プラグインである Amasty Blog Pro 2.10.3 および 2.10.4 の投稿作成機能では、title フィールドに JavaScript コードを注入できます。この機能は data.title フィールドを使用して JavaScript コードを実行していたため、重複投稿機能を介して管理パネルユーザーに対する XSS 攻撃が可能になります。
上記のパラメータのインジェクションポイントとなる脆弱性のあるエンドポイント:
< 2.10.5
Amasty Blog Pro for Magento 2 を 2.10.5 以降に更新してください。