
Vulnerabilidade de XSS refletido documentada (CVE-2025-55998) no aplicativo Smart Search and Filter da Mezereon para Shopify e BigCommerce, com payloads de prova de conceito e análise de impacto.
| Detalhes da Vulnerabilidade | CVE-2025-55998 |
|---|
| Tipo | XSS |
| Título | XSS refletido no aplicativo Smart Search and Filter da Mezereon para Shopify e BigCommerce |
| Produto afetado | Aplicativo Smart Search and Filter |
| Versão afetada | 1.0 (não corrigida) |
| Pontuação CVSS | TBD |
| Autor | Ocmenog |
A falta de sanitização dos valores dos parâmetros permite que atacantes remotos realizem um ataque de Cross-Site Scripting (XSS) refletido no aplicativo Smart Search and Filter para Shopify e BigCommerce. Os valores dos parâmetros podem ser modificados diretamente na URL para inserir um payload.
O payload malicioso é executado no contexto do aplicativo vulnerável, permitindo que um atacante realize ações em nome da vítima, roube informações sensíveis (como cookies de sessão ou dados do usuário) ou manipule o conteúdo da página. O impacto afeta a confidencialidade e a integridade. É necessária a interação do usuário (por exemplo, clicar em um link malicioso) para acionar a vulnerabilidade.
Um payload como `` poderia ser usado nos seguintes parâmetros para acionar um XSS:
Exemplos:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E