Traduction libre de l'article VirtueMart 3.2.6 - Security Release and overhauled infrastructure
Une vulnérabilité mineure de type XSS (cross-site scripting) est présente dans les versions antérieures à la version 3.2.6. Elle se produit lorsque les fonctions feeds et search ont été utilisées ensemble et uniquement si le flux RSS est activé. La faille ne se produit pas si vous désactivez les fonctions de flux dans les versions antérieures. La création d'URL de la fonction de flux utilisait un appel incorrect de la fonction JRoute et le javascript js peut être exécuté. Le problème est maintenant corrigé en utilisant notre fonction getCurrentUrlBy, qui fonctionne avec une liste blanche pour les noms de variables et qui urlencode n'importe quelle valeur.