PT-2026-104497 · WordPress · Wpzoom Connect

·

CVE-2026-100149

·

Publicado

2026-10-03

·

Atualizado

2026-10-03

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons versões anteriores a 4.7.4
Descrição Atacantes não autenticados podem extrair dados sensíveis de clientes para qualquer endereço de e-mail arbitrário em um site. Isso inclui o nome do cliente, ID de usuário do WordPress, histórico de pedidos, totais de pedidos, produtos comprados, rótulos de métodos de pagamento e chaves de licença do EDD Software Licensing com status e contagens de ativação. O problema ocorre através do parâmetro x-yamidoo-signature. A exploração requer que o atacante registre uma conta de cliente WooCommerce ou de nível de assinante usando um endereço de e-mail manipulado que codifica o timestamp do alvo e o e-mail da vítima. Isso permite que a assinatura gerada pela função inline js() passe pela função verify request() para a vítima alvo. As configurações share customer data e identify logged in estão habilitadas por padrão.
Recomendações Atualize o WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons para a versão 4.7.4 ou posterior. Desative as configurações share customer data e identify logged in para mitigar o risco.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100149

Produtos afetados

Wpzoom Connect