WordPress · Pixelyoursite · CVE-2026-18059
**Nome do Software Vulnerável e Versões Afetadas**
PixelYourSite – Your smart PIXEL (TAG) & API Manager versões anteriores a 11.2.2
**Description**
O plugin está sujeito à exposição de informações sensíveis através da função `getWooPurchaseEventParams`. Atacantes não autenticados podem extrair metadados de compras do WooCommerce, como nomes de produtos, IDs de produtos, quantidades, preços por item, totais do pedido, moeda e IDs de pedido/transação, para qualquer pedido existente. Isso ocorre porque o plugin resolve o pedido utilizando apenas a variável do caminho da URL e emite a carga útil completa de rastreamento `woo purchase` no HTML da página via objeto JavaScript `pysOptions` para integrações do Facebook, Google Analytics e Google Tag Manager, independentemente da validade da chave do pedido fornecida.
**Recommendations**
Atualize para uma versão posterior à 11.2.1.