PT-2026-67128 · WordPress · Pixelyoursite
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
PixelYourSite – Your smart PIXEL (TAG) & API Manager versões anteriores a 11.2.2
Description
O plugin está sujeito à exposição de informações sensíveis através da função
getWooPurchaseEventParams. Atacantes não autenticados podem extrair metadados de compras do WooCommerce, como nomes de produtos, IDs de produtos, quantidades, preços por item, totais do pedido, moeda e IDs de pedido/transação, para qualquer pedido existente. Isso ocorre porque o plugin resolve o pedido utilizando apenas a variável do caminho da URL e emite a carga útil completa de rastreamento woo purchase no HTML da página via objeto JavaScript pysOptions para integrações do Facebook, Google Analytics e Google Tag Manager, independentemente da validade da chave do pedido fornecida.Recommendations
Atualize para uma versão posterior à 11.2.1.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pixelyoursite