Vulnerabilidad en Mercado Pago payments para WooCommerce (CVE-2026-3208)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/05/2026
Última modificación:
25/07/2026
Descripción
El plugin de pagos de Mercado Pago para WooCommerce para WordPress es vulnerable a acceso no autorizado a datos debido a una verificación de capacidad faltante en el endpoint de la API de WooCommerce 'mp_pix_image' en todas las versiones hasta, e incluyendo, la 8.7.11. Esto hace posible que atacantes no autenticados recuperen imágenes de códigos QR de pago PIX para pedidos arbitrarios. Los códigos QR PIX contienen información sensible del comerciante, incluyendo claves PIX (que pueden ser identificadores personales CPF/CNPJ), montos de transacción, nombre y ciudad del comerciante, y referencias de transacción de MercadoPago.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/woocommerce-mercadopago/tags/8.7.10/src/Gateways/PixGateway.php#L358
- https://plugins.trac.wordpress.org/browser/woocommerce-mercadopago/tags/8.7.10/src/Gateways/PixGateway.php#L92
- https://plugins.trac.wordpress.org/changeset?old_path=%2Fwoocommerce-mercadopago/tags/8.7.11&new_path=%2Fwoocommerce-mercadopago/tags/8.7.12
- https://www.wordfence.com/threat-intel/vulnerabilities/id/986e0252-b94d-4ac8-9083-0218fa8a651e?source=cve



