Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OneClick Chat (CVE-2025-14270)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026

Descripción

El plugin OneClick Chat to Order para WordPress es vulnerable a una omisión de autorización en versiones hasta la 1.0.9, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción en la función wa_order_number_save_number_field. Esto hace posible que atacantes autenticados, con acceso de nivel Editor o superior, modifiquen los números de teléfono de WhatsApp utilizados por el plugin, redirigiendo pedidos y mensajes de clientes a números de teléfono controlados por el atacante.