Уразливість у Mercado Pago для WooCommerce дозволяє неавторизований доступ до QR-кодів платежів PIX

Уразливість у Mercado Pago для WooCommerce дозволяє неавторизованим користувачам отримувати конфіденційні PIX QR-коди платежів. Рекомендується оновлення та обмеження доступу.
CVE-2026-3208CVSS 5.3Web

Уразливість у Mercado Pago для WooCommerce дозволяє неавторизований доступ до QR-кодів платежів PIX

Уразливість у Mercado Pago для WooCommerce дозволяє неавторизованим користувачам отримувати конфіденційні PIX QR-коди платежів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
39.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mercado Pago для WooCommerce має уразливість, що дозволяє неавторизованим користувачам отримувати зображення QR-кодів платежів PIX через відсутність перевірки прав доступу на API-ендпоінті 'mp_pix_image'. Ці QR-коди містять конфіденційну інформацію про транзакції та продавця.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації, такої як ключі PIX, суми транзакцій, назва та місто продавця, що підвищує ризик шахрайства та компрометації даних клієнтів і бізнесу. Власники інфраструктури повинні оцінити потенційний вплив на конфіденційність і довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mercado Pago для WooCommerce та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до API-ендпоінту 'mp_pix_image', переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки