PT-2026-67034 · WordPress · Pixelavo

CVE-2026-13604

·

Publicado

2026-08-01

·

Atualizado

2026-08-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Pixelavo versões anteriores a 1.5.4
Descrição O plugin registra uma ação AJAX não autenticada que encaminha dados de eventos fornecidos pelo cliente para a API de Conversões do Facebook usando o token de acesso armazenado do administrador. Esta ação é protegida apenas por um nonce (um número usado uma única vez para evitar ataques de repetição) que é emitido publicamente em todas as páginas front-end. Consequentemente, um visitante não autenticado pode injetar eventos de conversão arbitrários na conta de anúncios do Facebook do administrador, potencialmente esgotando a cota de API configurada. O endpoint afetado é pixelavo event.
Recomendações Atualize o Pixelavo para a versão 1.5.4 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13604

Produtos afetados

Pixelavo