CVE-2026-3208WordPress插件Mercado Pago payments for WooCommerce在8.7.11及之前版本中存在安全漏洞。由于'mp_pix_image' API端点缺少能力检查,未经身份验证的攻击者可以绕过权限验证,直接获取任意订单的PIX支付二维码。这些二维码包含商家敏感信息,如个人标识符、交易金额及商家详情,构成了严重的信息泄露风险。
该漏洞源于WordPress插件'Mercado Pago payments for WooCommerce'中的WooCommerce API端点'mp_pix_image'未正确实施能力检查。在所有8.7.11及之前的版本中,该端点负责处理生成PIX支付二维码的请求,但由于代码逻辑缺陷,未对请求发起者进行身份验证或权限校验。这意味着任何访问互联网的攻击者均可构造特制的HTTP GET请求,指定任意订单ID作为参数,直接调用该API。服务器在接收到请求后,会生成包含敏感支付信息的二维码图片并返回给攻击者。攻击者可利用二维码解析工具提取其中的关键数据,包括商家的PIX密钥(可能是CPF或CNPJ)、具体交易金额、商家全称、所在城市以及MercadoPago的交易参考ID。这种未授权访问可能导致严重的商业隐私泄露和金融欺诈风险。