
| 脆弱性の詳細 | CVE-2025-55998 |
|---|---|
| 種類 | XSS |
| タイトル | MezereonのSmart Search and Filterアプリ(ShopifyおよびBigCommerce向け)における反射型XSS |
| 影響を受ける製品 | Smart Search and Filterアプリ |
| 影響を受けるバージョン | 1.0(未修正) |
| CVSSスコア | 未定 |
| 報告者 | Ocmenog |
パラメータ値のサニタイズが欠如しているため、リモート攻撃者がSmart Search and Filterアプリ(ShopifyおよびBigCommerce向け)において反射型クロスサイトスクリプティング(XSS)攻撃を実行できます。 パラメータ値をURL内で直接変更してペイロードを挿入することが可能です。
悪意のあるペイロードは脆弱性のあるアプリケーションのコンテキストで実行され、攻撃者は被害者に代わってアクションを実行したり、機密情報(セッションCookieやユーザーデータなど)を盗んだり、ページのコンテンツを操作したりすることができます。影響は機密性と完全性に及びます。 脆弱性を発動させるには、ユーザーの操作(細工されたリンクをクリックするなど)が必要です。
例えば``のようなペイロードを、以下のパラメータで使用することでXSSを発生させることができます:
例:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E