
Vulnerabilità XSS riflessa documentata (CVE-2025-55998) nell'app Smart Search and Filter di Mezereon per Shopify e BigCommerce, con payload proof-of-concept e analisi dell'impatto.
| Dettagli della vulnerabilità | CVE-2025-55998 |
|---|---|
| Tipo | XSS |
| Titolo | XSS riflesso nell'app Smart Search and Filter di Mezereon per Shopify e BigCommerce |
| Prodotto interessato | App Smart Search and Filter |
| Versione interessata | 1.0 (non risolta) |
| Punteggio CVSS | Da definire |
| Autore | Ocmenog |
La mancata sanificazione dei valori dei parametri consente a un attaccante remoto di eseguire un attacco di Cross-Site Scripting (XSS) riflesso nell'app Smart Search and Filter per Shopify e BigCommerce. Il valore dei parametri può essere modificato direttamente nell'URL per inserire un payload.
Il payload malevolo viene eseguito nel contesto dell'applicazione vulnerabile, consentendo a un attaccante di eseguire azioni per conto della vittima, rubare informazioni sensibili (come cookie di sessione o dati utente) o manipolare il contenuto della pagina. L'impatto riguarda la riservatezza e l'integrità. Per attivare la vulnerabilità è richiesta l'interazione dell'utente (ad esempio, il clic su un link appositamente predisposto).
Un payload come `` potrebbe essere utilizzato nei seguenti parametri per attivare una XSS:
Esempi:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E