Description
In Magento to 1.9.4.3 and Magento prior to 1.14.4.3, an authenticated user with administrative privileges for editing attribute sets can execute arbitrary code through custom layout modification.
Remediation
References
Related Vulnerabilities
WordPress Plugin Minimal Coming Soon & Maintenance Mode-Coming Soon Page Security Bypass (2.15)
OpenSSL Uncontrolled Resource Consumption Vulnerability (CVE-2016-8610)
MediaWiki Session Fixation Vulnerability (CVE-2026-13707)
Magento Improper Control of Generation of Code ('Code Injection') Vulnerability (CVE-2019-7932)