WordPress · Chat Help – Click To Chat Button & Form · CVE-2026-15291
**Nome do Software Vulnerável e Versões Afetadas**
Chat Help – Click to Chat Button & Form versões anteriores a 3.1.4
**Descrição**
O plugin não realiza verificações de autenticação e autorização nos endpoints da REST API '/wp-json/chat-help/v1/leads' e '/wp-json/chat-help/v1/leads/{id}'. Isso permite que atacantes não autenticados extraiam informações sensíveis, incluindo nomes de clientes, endereços de e-mail, números de telefone, mensagens de WhatsApp e dados completos de geolocalização, como endereços IP, cidade, país, ISP e coordenadas. Além disso, informações de fingerprinting do dispositivo, incluindo navegador, SO e resolução de tela, bem como credenciais de conta do WordPress, como `user IDs`, `usernames`, `emails` e `names` de usuários logados que enviam formulários, podem ser expostas.
**Recomendações**
Atualize o plugin para uma versão posterior à 3.1.3.
Restrinja o acesso aos endpoints '/wp-json/chat-help/v1/leads' e '/wp-json/chat-help/v1/leads/{id}' para minimizar o risco de exploração.