在 Amasty Blog Pro for Magento 2 的 Preview(预览)功能中存在跨站脚本(XSS)漏洞
Amasty Blog Pro 2.10.3 插件(适用于 Magento 2)中的 Preview(预览)功能不安全地使用了 eval。攻击者可以通过操纵生成的预览应用程序响应,对管理面板用户执行跨站脚本攻击。
该漏洞存在于 blog/view/base/web/js/adminhtml/preview.js 文件中。
在参考资料中,你可以找到 Magento 2 中类似的已修复问题。
< 2.10.5
将 Amasty Blog Pro for Magento 2 更新至 2.10.5 或更高版本。