PT-2026-37341 · WordPress · Mercado Pago Payments For Woocommerce
Muhammad Sharief
·
Publicado
2026-05-06
·
Atualizado
2026-05-06
·
CVE-2026-3208
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mercado Pago payments for WooCommerce versões anteriores a 8.7.12
Descrição
O plugin Mercado Pago payments for WooCommerce para WordPress permite o acesso não autorizado a dados devido à ausência de uma verificação de capacidade no endpoint de API 'mp pix image'. Isso permite que atacantes não autenticados recuperem imagens de códigos QR de pagamento PIX de pedidos arbitrários. Essas imagens contêm informações confidenciais do comerciante, incluindo chaves PIX (que podem ser identificadores pessoais CPF/CNPJ), valores de transação, nome e cidade do comerciante e referências de transação do MercadoPago.
Recomendações
Atualize o plugin para uma versão posterior à 8.7.11.
Como medida paliativa temporária, restrinja o acesso ao endpoint de API 'mp pix image' para minimizar o risco de exploração.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mercado Pago Payments For Woocommerce