PT-2026-104497 · WordPress · Wpzoom Connect
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons versões anteriores a 4.7.4
Descrição
Atacantes não autenticados podem extrair dados sensíveis de clientes para qualquer endereço de e-mail arbitrário em um site. Isso inclui o nome do cliente, ID de usuário do WordPress, histórico de pedidos, totais de pedidos, produtos comprados, rótulos de métodos de pagamento e chaves de licença do EDD Software Licensing com status e contagens de ativação. O problema ocorre através do parâmetro
x-yamidoo-signature. A exploração requer que o atacante registre uma conta de cliente WooCommerce ou de nível de assinante usando um endereço de e-mail manipulado que codifica o timestamp do alvo e o e-mail da vítima. Isso permite que a assinatura gerada pela função inline js() passe pela função verify request() para a vítima alvo. As configurações share customer data e identify logged in estão habilitadas por padrão.Recomendações
Atualize o WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons para a versão 4.7.4 ou posterior.
Desative as configurações
share customer data e identify logged in para mitigar o risco.Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wpzoom Connect