PT-2025-47835 · WordPress · Oneclick Chat To Order

CVE-2025-13526

·

Publicado

2025-11-22

·

Atualizado

2025-11-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin OneClick Chat to Order para WordPress versões até e incluindo a 1.0.8
Descrição O plugin OneClick Chat to Order para WordPress está suscetível a um problema de Referência Direta a Objeto Inseguro. Isso se deve à falta de validação em uma chave controlada pelo usuário dentro da função wa order thank you override. Um atacante não autenticado pode potencialmente visualizar informações sensíveis do cliente, incluindo nomes, endereços de e-mail, números de telefone, endereços de cobrança e entrega, conteúdo do pedido e métodos de pagamento, modificando o ID do pedido na URL.
Recomendações Versões anteriores à 1.0.8 devem ser atualizadas. Como medida paliativa temporária, restrinja o acesso à função wa order thank you override até que um patch esteja disponível.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13526

Produtos afetados

Oneclick Chat To Order