| 漏洞详情 | CVE-2025-55998 |
|---|---|
| 类型 | XSS |
| 标题 | Mezereon 的 Shopify 和 BigCommerce 智能搜索与筛选应用中的反射型 XSS |
| 受影响产品 | Smart Search and Filter 应用 |
| 受影响版本 | 1.0(未修复) |
| CVSS 分数 | 待定 |
| 作者 | Ocmenog |
由于缺少对参数值的清理,远程攻击者可在 Shopify 和 BigCommerce 的 Smart Search and Filter 应用中实施反射型跨站脚本(XSS)攻击。 参数值可直接在 URL 中修改以插入载荷。
恶意载荷在受害应用的上下文中执行,使攻击者能够代表受害者执行操作、窃取敏感信息(如会话 Cookie 或用户数据),或篡改页面内容。该影响涉及机密性和完整性。 触发该漏洞需要用户交互(例如点击特制链接)。
以下形式的载荷 `` 可用于下列参数以触发 XSS:
示例:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E