
Межсайтовый скриптинг (XSS) в функции предпросмотра в Amasty Blog Pro для Magento 2
Межсайтовый скриптинг (XSS) в функции предварительного просмотра в Amasty Blog Pro для Magento 2
Функция предварительного просмотра в плагине Amasty Blog Pro 2.10.3 для Magento 2 небезопасно использует eval. Это позволяет злоумышленникам выполнять атаки с помощью межсайтового скриптинга на пользователей административной панели, манипулируя сгенерированным ответом приложения предварительного просмотра.
Уязвимость присутствует в файле blog/view/base/web/js/adminhtml/preview.js.
В ссылках вы можете найти аналогичную проблему в Magento 2, в которой они исправили эту ошибку.
< 2.10.5
Обновите Amasty Blog Pro для Magento 2 до версии 2.10.5 или новее.