PT-2025-47835 · WordPress · Oneclick Chat To Order
CVE-2025-13526
·
Publicado
2025-11-22
·
Atualizado
2025-11-29
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin OneClick Chat to Order para WordPress versões até e incluindo a 1.0.8
Descrição
O plugin OneClick Chat to Order para WordPress está suscetível a um problema de Referência Direta a Objeto Inseguro. Isso se deve à falta de validação em uma chave controlada pelo usuário dentro da função
wa order thank you override. Um atacante não autenticado pode potencialmente visualizar informações sensíveis do cliente, incluindo nomes, endereços de e-mail, números de telefone, endereços de cobrança e entrega, conteúdo do pedido e métodos de pagamento, modificando o ID do pedido na URL.Recomendações
Versões anteriores à 1.0.8 devem ser atualizadas. Como medida paliativa temporária, restrinja o acesso à função
wa order thank you override até que um patch esteja disponível.Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oneclick Chat To Order