
Dokumentierte reflektierte XSS-Sicherheitslücke (CVE-2025-55998) in Mezereon's Smart Search and Filter App für Shopify und BigCommerce, mit Proof-of-Concept-Payloads und Auswirkungsanalyse.
| Schwachstellendetails | CVE-2025-55998 |
|---|---|
| Typ | XSS |
| Titel | Reflected XSS in Mezereon's Smart Search and Filter App für Shopify und BigCommerce |
| Betroffenes Produkt | Smart Search and Filter App |
| Betroffene Version | 1.0 (nicht behoben) |
| CVSS-Score | TBD |
| Autor | Ocmenog |
Ein Fehlen der Bereinigung von Parameterwerten ermöglicht es entfernten Angreifern, einen reflected Cross-Site Scripting (XSS)-Angriff in der Smart Search and Filter App für Shopify und BigCommerce durchzuführen. Der Parameterwert kann direkt in der URL geändert werden, um eine Payload einzufügen.
Die schädliche Payload wird im Kontext der anfälligen Anwendung ausgeführt, sodass ein Angreifer Aktionen im Namen des Opfers durchführen, sensible Informationen (wie Sitzungscookies oder Benutzerdaten) stehlen oder den Inhalt der Seite manipulieren kann. Die Auswirkungen betreffen Vertraulichkeit und Integrität. Benutzerinteraktion (z. B. Klicken auf einen manipulierten Link) ist erforderlich, um die Schwachstelle auszulösen.
Eine Payload wie `` könnte in den folgenden Parametern verwendet werden, um ein XSS auszulösen:
Beispiele:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E