Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-55998 — Задокументированная уязвимость отражённого межсайтового скриптинга (XSS) (CVE-2025-55998) в приложении Mezereon's Smart Search and Filter для Shopify и BigCommerce, с proof-of-concept payloads и анализом влияния. | Kitploit
Инструменты/GitHubGitHub/ocmenog/cve-2025-55998
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubocmenog/cve-2025-55998

CVE-2025-55998

Задокументированная уязвимость отражённого межсайтового скриптинга (XSS) (CVE-2025-55998) в приложении Mezereon's Smart Search and Filter для Shopify и BigCommerce, с proof-of-concept payloads и анализом влияния.

Репозиторий
11 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55998

Сводка

Детали уязвимостиCVE-2025-55998
ТипXSS
НазваниеReflected XSS в приложении Smart Search and Filter от Mezereon для Shopify и BigCommerce
Затронутый продуктSmart Search and Filter app
Затронутая версия1.0 (не исправлена)
Оценка CVSSTBD
АвторOcmenog

Описание

Отсутствие санитизации значений параметров позволяет удалённым злоумышленникам выполнить отражённую XSS-атаку (Cross-Site Scripting) в приложении Smart Search and Filter для Shopify и BigCommerce. Значения параметров могут быть изменены непосредственно в URL для внедрения полезной нагрузки.

Воздействие

Вредоносная полезная нагрузка выполняется в контексте уязвимого приложения, позволяя злоумышленнику выполнять действия от имени жертвы, красть конфиденциальную информацию (например, файлы cookie сессии или пользовательские данные) или манипулировать содержимым страницы. Воздействие затрагивает конфиденциальность и целостность. Для срабатывания уязвимости требуется взаимодействие пользователя (например, переход по специально созданной ссылке).

Доказательство концепции

Полезная нагрузка, такая как `` может быть использована в следующих параметрах для запуска XSS:

  • mz.category
  • mz.price
  • mz.option_color
  • mz.color
  • mz.size
  • mz.tree
  • mz.percent_sale
  • mz.shoe_size
  • mz.reviews
  • mz.show
  • mz.brand
  • mz.custom_year
  • ...

Примеры:

root@kitploit:~
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E

Хронология

  • 23/06/2025 : Уязвимость обнаружена
  • 23/06/2025 : Связались с вендором
  • 03/09/2025 : Присвоен идентификатор CVE

Ссылки

  • Веб-сайт Mezereon
  • Демонстрационный сайт Mezereon на Shopify
  • Демонстрационный сайт Mezereon на BigCommerce
Скачать инструмент