
Vulnérabilité XSS reflétée documentée (CVE-2025-55998) dans l'application Smart Search and Filter de Mezereon pour Shopify et BigCommerce, avec des preuves de concept (payloads) et une analyse d'impact.
| Détails de la vulnérabilité | CVE-2025-55998 |
|---|---|
| Type | XSS |
| Titre | XSS réfléchi dans l'application Smart Search and Filter de Mezereon pour Shopify et BigCommerce |
| Produit impacté | Application Smart Search and Filter |
| Version impactée | 1.0 (non corrigée) |
| Score CVSS | À déterminer |
| Auteur | Ocmenog |
L'absence de nettoyage des valeurs des paramètres permet à des attaquants distants de réaliser une attaque de type Cross-Site Scripting (XSS) réfléchi dans l'application Smart Search and Filter pour Shopify et BigCommerce. La valeur des paramètres peut être modifiée directement dans l'URL pour insérer une charge utile.
La charge utile malveillante s'exécute dans le contexte de l'application vulnérable, permettant à un attaquant d'effectuer des actions pour le compte de la victime, de voler des informations sensibles (telles que les cookies de session ou les données utilisateur) ou de manipuler le contenu de la page. L'impact affecte la confidentialité et l'intégrité. Une interaction de l'utilisateur (par exemple, cliquer sur un lien piégé) est nécessaire pour déclencher la vulnérabilité.
Une charge utile telle que `` pourrait être utilisée dans les paramètres suivants pour déclencher un XSS :
Exemples :
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E