PT-2026-37341 · WordPress · Mercado Pago Payments For Woocommerce

Muhammad Sharief

·

Publicado

2026-05-06

·

Atualizado

2026-05-06

·

CVE-2026-3208

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mercado Pago payments for WooCommerce versões anteriores a 8.7.12
Descrição O plugin Mercado Pago payments for WooCommerce para WordPress permite o acesso não autorizado a dados devido à ausência de uma verificação de capacidade no endpoint de API 'mp pix image'. Isso permite que atacantes não autenticados recuperem imagens de códigos QR de pagamento PIX de pedidos arbitrários. Essas imagens contêm informações confidenciais do comerciante, incluindo chaves PIX (que podem ser identificadores pessoais CPF/CNPJ), valores de transação, nome e cidade do comerciante e referências de transação do MercadoPago.
Recomendações Atualize o plugin para uma versão posterior à 8.7.11. Como medida paliativa temporária, restrinja o acesso ao endpoint de API 'mp pix image' para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3208

Produtos afetados

Mercado Pago Payments For Woocommerce