PT-2026-57068 · WordPress · Chat Help – Click To Chat Button & Form
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Chat Help – Click to Chat Button & Form versões anteriores a 3.1.4
Descrição
O plugin não realiza verificações de autenticação e autorização nos endpoints da REST API '/wp-json/chat-help/v1/leads' e '/wp-json/chat-help/v1/leads/{id}'. Isso permite que atacantes não autenticados extraiam informações sensíveis, incluindo nomes de clientes, endereços de e-mail, números de telefone, mensagens de WhatsApp e dados completos de geolocalização, como endereços IP, cidade, país, ISP e coordenadas. Além disso, informações de fingerprinting do dispositivo, incluindo navegador, SO e resolução de tela, bem como credenciais de conta do WordPress, como
user IDs, usernames, emails e names de usuários logados que enviam formulários, podem ser expostas.Recomendações
Atualize o plugin para uma versão posterior à 3.1.3.
Restrinja o acesso aos endpoints '/wp-json/chat-help/v1/leads' e '/wp-json/chat-help/v1/leads/{id}' para minimizar o risco de exploração.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Chat Help – Click To Chat Button & Form