WordPress · Wpzoom Connect · CVE-2026-100149
**Nome do Software Vulnerável e Versões Afetadas**
WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons versões anteriores a 4.7.4
**Descrição**
Atacantes não autenticados podem extrair dados sensíveis de clientes para qualquer endereço de e-mail arbitrário em um site. Isso inclui o nome do cliente, ID de usuário do WordPress, histórico de pedidos, totais de pedidos, produtos comprados, rótulos de métodos de pagamento e chaves de licença do EDD Software Licensing com status e contagens de ativação. O problema ocorre através do parâmetro `x-yamidoo-signature`. A exploração requer que o atacante registre uma conta de cliente WooCommerce ou de nível de assinante usando um endereço de e-mail manipulado que codifica o timestamp do alvo e o e-mail da vítima. Isso permite que a assinatura gerada pela função `inline js()` passe pela função `verify request()` para a vítima alvo. As configurações `share customer data` e `identify logged in` estão habilitadas por padrão.
**Recomendações**
Atualize o WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons para a versão 4.7.4 ou posterior.
Desative as configurações `share customer data` e `identify logged in` para mitigar o risco.