
Magento 2 用 Amasty Blog Pro のプレビュー機能におけるクロスサイトスクリプティング (XSS)
Magento 2 用プラグイン Amasty Blog Pro 2.10.3 のプレビュー機能は、eval を安全でない方法で使用します。これにより、攻撃者は生成されたプレビューアプリケーションの応答を操作して、管理者パネルのユーザーに対してクロスサイトスクリプティング攻撃を行うことができます。
この脆弱性は、blog/view/base/web/js/adminhtml/preview.js ファイルに存在します。
参照には、Magento 2 で修正された類似の問題があります。
< 2.10.5
Magento 2 用 Amasty Blog Pro を 2.10.5 以降に更新してください。