Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WordPress Pix (CVE-2025-15400)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/02/2026
Última modificación:
11/02/2026

Descripción

El plugin de WordPress Pix para Woocommerce hasta la versión 2.13.3 permite a cualquier usuario autenticado activar acciones AJAX que restablecen las opciones de configuración de la pasarela de pago sin comprobaciones de capacidad o nonce. Esto permite a cualquier usuario autenticado, como los suscriptores, borrar las credenciales de la API y el estado del webhook, causando una interrupción persistente de la funcionalidad de pago de OpenPix.

Referencias a soluciones, herramientas e información