
ثغرة XSS منعكسة موثقة (CVE-2025-55998) في تطبيق Smart Search and Filter من Mezereon لمنصتي Shopify وBigCommerce، مع حمولات إثبات المفهوم وتحليل الأثر.
| تفاصيل الثغرة | CVE-2025-55998 |
|---|---|
| النوع | XSS |
| العنوان | ثغرة XSS منعكسة في تطبيق البحث الذكي والتصفية من Mezereon لمنصتي Shopify وBigCommerce |
| المنتج المتأثر | تطبيق البحث الذكي والتصفية |
| الإصدار المتأثر | 1.0 (لم يتم إصلاحه) |
| درجة CVSS | قيد التحديد |
| المؤلف | Ocmenog |
يؤدي عدم تعقيم قيم المعاملات (parameters) إلى تمكين المهاجمين عن بُعد من تنفيذ هجوم نص برمجي عبر المواقع منعكس (Reflected Cross-Site Scripting - XSS) في تطبيق البحث الذكي والتصفية لمنصتي Shopify وBigCommerce. يمكن تعديل قيمة المعاملات مباشرةً في عنوان URL لإدراج حمولة خبيثة (payload).
تعمل الحمولة الخبيثة في سياق التطبيق المُعرَّض للثغرة، مما يسمح للمهاجم بتنفيذ إجراءات نيابةً عن الضحية، أو سرقة معلومات حساسة (مثل ملفات تعريف الارتباط الخاصة بالجلسة أو بيانات المستخدم)، أو التلاعب بمحتوى الصفحة. يؤثر هذا على السرية والسلامة. يلزم تفاعل المستخدم (مثل النقر على رابط مُعدّ خصيصاً) لتشغيل الثغرة.
يمكن استخدام حمولة مثل `` في المعاملات التالية لتشغيل ثغرة XSS:
أمثلة:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E