Se ha revelado una vulnerabilidad crítica de omisión de autenticación (CVE-2026-8457) en el plugin WooCommerce Social Login, que permite a los atacantes secuestrar cualquier cuenta de WordPress, incluidos los administradores. La vulnerabilidad tiene una puntuación CVSS de 9.8, el nivel más alto de severidad, y puede ser explotada sin contraseña, código de dos factores ni ninguna interacción del usuario.

Por qué este fallo es importante para los desarrolladores de WordPress

WooCommerce Social Login, publicado por WPWeb Elite, permite que los sitios de comercio electrónico ofrezcan a los clientes la opción de iniciar sesión con Apple. Debido a que el plugin se integra directamente con el sistema de usuarios de WordPress, una brecha en su flujo de autenticación puede comprometer todo el sitio. Un atacante que falsifique un id_token de Apple puede tomar el control de una cuenta existente, otorgándole control total sobre el contenido, los pedidos y los datos de los clientes del sitio.

El problema no es un simple error tipográfico; es el tercer fallo de autenticación importante encontrado en esta familia de plugins en dos años. Los fallos repetidos en la verificación de tokens de terceros sugieren un problema sistémico en la forma en que el código trata las credenciales externas.

Cómo funciona la omisión

  1. Gestión del token de Apple – Cuando un visitante hace clic en “Sign in with Apple”, el plugin recibe un id_token, un JSON Web Token (JWT) que contiene el correo electrónico del usuario y otros claims.
  2. Falta de verificación de la firma – El plugin decodifica el JWT pero nunca comprueba la firma criptográfica que demuestra que el token fue emitido por Apple.
  3. Sin comprobaciones de emisor, audiencia o expiración – También omite la validación del emisor del token (quién lo creó), la audiencia (a quién está destinado) y el tiempo de expiración.

Debido a estas omisiones, un atacante puede crear un JWT falso que reclame cualquier dirección de correo electrónico que elija. El plugin confía en el correo electrónico decodificado como auténtico y crea o inicia sesión con el usuario de WordPress correspondiente sin ninguna prueba.

Un segundo problema agrava el riesgo: el plugin expone un nonce de seguridad —un valor de un solo uso utilizado para prevenir ataques de repetición— a visitantes no autenticados. Esto hace que sea trivial para un atacante automatizar todo el proceso mediante scripts sin necesidad de activar un flujo de inicio de sesión legítimo.

Quién está en riesgo

  • Propietarios de sitios que utilizan WooCommerce – Cualquier sitio que tenga el plugin instalado y habilitado para el inicio de sesión con Apple es vulnerable.
  • Desarrolladores y agencias – Aquellos que gestionan múltiples sitios de clientes pueden tener docenas de instalaciones expuestas.
  • Clientes – Si un atacante obtiene acceso de administrador, puede leer, modificar o eliminar datos de pedidos, exponiendo potencialmente información personal y de pago.

Pasos inmediatos para proteger su sitio

  1. Actualice a la versión 2.8.8 – La solución está incluida en la última versión, disponible en CodeCanyon. Los plugins premium no reciben actualizaciones automáticas a través del repositorio WordPress.org, por lo que debe descargar e instalar el nuevo paquete manualmente.
  2. Audite las cuentas de usuario – Busque en la tabla de usuarios de WordPress cuentas creadas después del 1 de agosto de 2026, especialmente aquellas con privilegios de administrador.
  3. Revise los registros del servidor – Busque solicitudes inusuales a los endpoints de social-login del plugin, como impactos repetidos desde la misma dirección IP o llamadas que contengan JWT malformados.
  4. Mitigación temporal – Si no puede aplicar la actualización de inmediato, desactive el inicio de sesión con Apple en la configuración del plugin. Esto elimina el vector más explotable mientras planifica la actualización.

Lo que los desarrolladores pueden aprender

  • Verifique siempre las firmas JWT – Obtenga el JSON Web Key Set (JWKS) del proveedor y valide la prueba criptográfica del token antes de confiar en cualquier claim.
  • Compruebe el emisor, la audiencia y la expiración – Estos campos confirman que el token está destinado a su sitio y que aún es válido.
  • Nunca exponga los nonces de autenticación públicamente – Los nonces deben generarse en el lado del servidor y enviarse solo a sesiones autenticadas.
  • Restrinja la asignación de roles – Los flujos de inicio de sesión social nunca deben otorgar roles de alto privilegio (como administrador) sin pasos de verificación adicionales.

La respuesta del proveedor

WPWeb Elite ha lanzado la versión parcheada.

Qué observar a continuación

Conclusión: Una sola comprobación de firma omitida convirtió un práctico botón de “Sign in with Apple” en una puerta trasera para el control total del sitio. Actualizar el plugin, desactivar el método de inicio de sesión vulnerable y reforzar la verificación de tokens son las únicas defensas fiables hasta que la solución se implemente de forma generalizada.