Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mercado Pago payments para WooCommerce (CVE-2026-3208)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/05/2026
Última modificación:
25/07/2026

Descripción

El plugin de pagos de Mercado Pago para WooCommerce para WordPress es vulnerable a acceso no autorizado a datos debido a una verificación de capacidad faltante en el endpoint de la API de WooCommerce 'mp_pix_image' en todas las versiones hasta, e incluyendo, la 8.7.11. Esto hace posible que atacantes no autenticados recuperen imágenes de códigos QR de pago PIX para pedidos arbitrarios. Los códigos QR PIX contienen información sensible del comerciante, incluyendo claves PIX (que pueden ser identificadores personales CPF/CNPJ), montos de transacción, nombre y ciudad del comerciante, y referencias de transacción de MercadoPago.