
Cross-site Scripting (XSS) na funcionalidade de Pré-visualização no Amasty Blog Pro para Magento 2
Cross-site Scripting (XSS) na funcionalidade de Pré-visualização no Amasty Blog Pro para Magento 2
A funcionalidade de Pré-visualização no plugin Amasty Blog Pro 2.10.3 para Magento 2 usa eval de forma insegura. Isso permite que atacantes realizem ataques de Cross-site Scripting em usuários do painel de administração ao manipular a resposta da aplicação de pré-visualização gerada.
A vulnerabilidade está presente no arquivo blog/view/base/web/js/adminhtml/preview.js.
Nas referências você pode encontrar um problema semelhante no Magento 2 no qual eles corrigiram o problema.
< 2.10.5
Atualize o Amasty Blog Pro para Magento 2 para a versão 2.10.5 ou superior.