PT-2026-67128 · WordPress · Pixelyoursite

·

CVE-2026-18059

·

Publicado

2026-08-01

·

Atualizado

2026-08-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas PixelYourSite – Your smart PIXEL (TAG) & API Manager versões anteriores a 11.2.2
Description O plugin está sujeito à exposição de informações sensíveis através da função getWooPurchaseEventParams. Atacantes não autenticados podem extrair metadados de compras do WooCommerce, como nomes de produtos, IDs de produtos, quantidades, preços por item, totais do pedido, moeda e IDs de pedido/transação, para qualquer pedido existente. Isso ocorre porque o plugin resolve o pedido utilizando apenas a variável do caminho da URL e emite a carga útil completa de rastreamento woo purchase no HTML da página via objeto JavaScript pysOptions para integrações do Facebook, Google Analytics e Google Tag Manager, independentemente da validade da chave do pedido fornecida.
Recommendations Atualize para uma versão posterior à 11.2.1.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18059

Produtos afetados

Pixelyoursite