
Задокументированная уязвимость отражённого межсайтового скриптинга (XSS) (CVE-2025-55998) в приложении Mezereon's Smart Search and Filter для Shopify и BigCommerce, с proof-of-concept payloads и анализом влияния.
| Детали уязвимости | CVE-2025-55998 |
|---|---|
| Тип | XSS |
| Название | Reflected XSS в приложении Smart Search and Filter от Mezereon для Shopify и BigCommerce |
| Затронутый продукт | Smart Search and Filter app |
| Затронутая версия | 1.0 (не исправлена) |
| Оценка CVSS | TBD |
| Автор | Ocmenog |
Отсутствие санитизации значений параметров позволяет удалённым злоумышленникам выполнить отражённую XSS-атаку (Cross-Site Scripting) в приложении Smart Search and Filter для Shopify и BigCommerce. Значения параметров могут быть изменены непосредственно в URL для внедрения полезной нагрузки.
Вредоносная полезная нагрузка выполняется в контексте уязвимого приложения, позволяя злоумышленнику выполнять действия от имени жертвы, красть конфиденциальную информацию (например, файлы cookie сессии или пользовательские данные) или манипулировать содержимым страницы. Воздействие затрагивает конфиденциальность и целостность. Для срабатывания уязвимости требуется взаимодействие пользователя (например, переход по специально созданной ссылке).
Полезная нагрузка, такая как `` может быть использована в следующих параметрах для запуска XSS:
Примеры:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E