
Vulnerabilidad XSS reflejada documentada (CVE-2025-55998) en la aplicación Smart Search and Filter de Mezereon para Shopify y BigCommerce, con payloads de prueba de concepto y análisis de impacto.
| Detalles de la vulnerabilidad | CVE-2025-55998 |
|---|
| Tipo | XSS |
| Título | XSS reflejado en la aplicación Smart Search and Filter de Mezereon para Shopify y BigCommerce |
| Producto afectado | Aplicación Smart Search and Filter |
| Versión afectada | 1.0 (no corregida) |
| Puntuación CVSS | Pendiente |
| Autor | Ocmenog |
La falta de sanitización de los valores de los parámetros permite a atacantes remotos realizar un ataque de Cross-Site Scripting (XSS) reflejado en la aplicación Smart Search and Filter para Shopify y BigCommerce. El valor de los parámetros puede modificarse directamente en la URL para insertar un payload.
El payload malicioso se ejecuta en el contexto de la aplicación vulnerable, lo que permite a un atacante realizar acciones en nombre de la víctima, robar información sensible (como cookies de sesión o datos de usuario) o manipular el contenido de la página. El impacto afecta la confidencialidad y la integridad. Se requiere interacción del usuario (por ejemplo, hacer clic en un enlace manipulado) para activar la vulnerabilidad.
Un payload como `` podría usarse en los siguientes parámetros para desencadenar un XSS:
Ejemplos:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E