CVE-2026-3208: Nieautoryzowany dostęp do danych w wtyczce Mercado Pago dla WooCommerce
Luka w Mercado Pago WooCommerce umożliwia pobranie wrażliwych kodów QR PIX. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Mercado Pago dla WooCommerce w WordPressie do wersji 8.7.11 ma lukę umożliwiającą nieautoryzowany dostęp do obrazów kodów QR płatności PIX poprzez brak odpowiedniej kontroli uprawnień na końcówce API 'mp_pix_image'. Atakujący mogą pobrać kody QR zawierające wrażliwe dane handlowe i transakcyjne.
Wpływ biznesowy
Luka pozwala na ujawnienie poufnych informacji handlowych, takich jak klucze PIX (mogące zawierać dane osobowe), kwoty transakcji oraz dane sprzedawcy. Może to prowadzić do naruszenia prywatności klientów i sprzedawców oraz potencjalnych nadużyć finansowych. Operatorzy WooCommerce powinni traktować tę lukę jako średniego ryzyka i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mercado Pago i jej instalację. W międzyczasie warto ograniczyć dostęp do API 'mp_pix_image' tylko do zaufanych użytkowników, monitorować logi pod kątem nieautoryzowanych żądań oraz ocenić ryzyko ekspozycji danych. Priorytetowo należy wdrożyć poprawki dostarczone przez producenta.