CVE-2026-3208: Nieautoryzowany dostęp do danych w wtyczce Mercado Pago dla WooCommerce

Luka w Mercado Pago WooCommerce umożliwia pobranie wrażliwych kodów QR PIX. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2026-3208CVSS 5.3Web

CVE-2026-3208: Nieautoryzowany dostęp do danych w wtyczce Mercado Pago dla WooCommerce

Luka w Mercado Pago WooCommerce umożliwia pobranie wrażliwych kodów QR PIX. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
5.3 MEDIUM
EPSS
39.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Mercado Pago dla WooCommerce w WordPressie do wersji 8.7.11 ma lukę umożliwiającą nieautoryzowany dostęp do obrazów kodów QR płatności PIX poprzez brak odpowiedniej kontroli uprawnień na końcówce API 'mp_pix_image'. Atakujący mogą pobrać kody QR zawierające wrażliwe dane handlowe i transakcyjne.

Wpływ biznesowy

Luka pozwala na ujawnienie poufnych informacji handlowych, takich jak klucze PIX (mogące zawierać dane osobowe), kwoty transakcji oraz dane sprzedawcy. Może to prowadzić do naruszenia prywatności klientów i sprzedawców oraz potencjalnych nadużyć finansowych. Operatorzy WooCommerce powinni traktować tę lukę jako średniego ryzyka i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mercado Pago i jej instalację. W międzyczasie warto ograniczyć dostęp do API 'mp_pix_image' tylko do zaufanych użytkowników, monitorować logi pod kątem nieautoryzowanych żądań oraz ocenić ryzyko ekspozycji danych. Priorytetowo należy wdrożyć poprawki dostarczone przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS