Amasty Blog Pro for Magento 2 的留言功能中存在存储型跨站脚本(XSS)漏洞
Amasty Blog Pro 2.10.3 及 2.10.4 插件中,针对 Magento 2 的留言功能允许通过 GraphQL 端点在 AmBlogLeaveComment 变更的 name 参数中注入 JavaScript 代码。当受害者(管理员)尝试从管理面板删除该评论时,JavaScript 代码会被执行。
< 2.10.5
将 Amasty Blog Pro for Magento 2 更新至 2.10.5 或更新版本。