PT-2020-13530 · Magento · Form Builder+1
CVE-2020-13423
·
Publicado
2020-06-29
·
Atualizado
2024-02-14
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Form Builder versão 2.1.0 para Magento
Descrição
A vulnerabilidade envolve vários problemas de XSS que podem ser explorados contra contas de administrador do Magento 2. Isso pode ser feito por meio dos campos
Current url ou email, ou do cabeçalho HTTP User-Agent.Recomendações
Para o Form Builder versão 2.1.0, considere desativar os campos
Current url e email, ou restringir o acesso a eles, até que uma correção esteja disponível. Além disso, como solução temporária, restrinja as informações enviadas no cabeçalho HTTP User-Agent para minimizar o risco de exploração.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Form Builder
Magento