Vulnerabilidad en Pix for WooCommerce de linknacional (CVE-2026-3891)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
13/03/2026
Última modificación:
16/03/2026
Descripción
El plugin Pix for WooCommerce para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de verificación de capacidades y la falta de validación del tipo de archivo en la función 'lkn_pix_for_woocommerce_c6_save_settings' en todas las versiones hasta la 1.5.0, inclusive. Esto permite a atacantes no autenticados cargar archivos arbitrarios en el servidor del sitio afectado, lo que podría posibilitar la ejecución remota de código.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/payment-gateway-pix-for-woocommerce/tags/1.4.0/Includes/LknPaymentPixForWoocommercePixC6.php#L694
- https://plugins.trac.wordpress.org/changeset/3480639/payment-gateway-pix-for-woocommerce#file56
- https://www.wordfence.com/threat-intel/vulnerabilities/id/20188fd3-c330-4c76-912b-72731e14c450?source=cve



