Luka wtyczki OneClick Chat to Order dla WordPress umożliwia nieautoryzowany dostęp do danych klientów

Wtyczka OneClick Chat to Order do WordPress ma poważną lukę umożliwiającą nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13526CVSS 7.5Web

Luka wtyczki OneClick Chat to Order dla WordPress umożliwia nieautoryzowany dostęp do danych klientów

Wtyczka OneClick Chat to Order do WordPress ma poważną lukę umożliwiającą nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
27.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka OneClick Chat to Order dla WordPress w wersjach do 1.0.8 włącznie zawiera lukę typu Insecure Direct Object Reference w funkcji 'wa_order_thank_you_override'. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika pozwala nieautoryzowanym atakującym na dostęp do wrażliwych danych klientów poprzez zmianę ID zamówienia w URL.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do poufnych informacji klientów, takich jak imiona, adresy e-mail, numery telefonów, adresy rozliczeniowe i dostawy, zawartość zamówień oraz metody płatności. Może to prowadzić do naruszenia prywatności klientów, utraty zaufania oraz potencjalnych konsekwencji prawnych dla właścicieli serwisów korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie systemu przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS