Luka w wtyczce OneClick Chat to Order dla WordPress umożliwia obejście autoryzacji

Wtyczka OneClick Chat to Order do WordPress ma lukę pozwalającą na zmianę numerów WhatsApp przez użytkowników z uprawnieniami edytora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14270CVSS 2.7Web

Luka w wtyczce OneClick Chat to Order dla WordPress umożliwia obejście autoryzacji

Wtyczka OneClick Chat to Order do WordPress ma lukę pozwalającą na zmianę numerów WhatsApp przez użytkowników z uprawnieniami edytora. Sprawdź zalecenia bezpieczeństwa.

CVSS
2.7 LOW
EPSS
23.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka OneClick Chat to Order dla WordPress w wersjach do 1.0.9 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Atakujący z uprawnieniami edytora lub wyższymi mogą zmieniać numery WhatsApp używane przez wtyczkę, przekierowując zamówienia i wiadomości klientów na własne numery.

Wpływ biznesowy

Luka umożliwia osobom z uprawnieniami edytora modyfikację kluczowych danych kontaktowych, co może prowadzić do przechwycenia komunikacji z klientami i potencjalnych strat biznesowych. Może to wpłynąć na reputację firmy oraz zaufanie klientów, szczególnie w przypadku zamówień realizowanych przez WhatsApp.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do niezbędnych użytkowników oraz monitorować logi pod kątem nieautoryzowanych zmian numerów WhatsApp. Priorytetowo traktuj audyt uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS