Sebuah celah bypass autentikasi kritis (CVE-2026-8457) telah diungkapkan dalam plugin WooCommerce Social Login, yang memungkinkan penyerang untuk mengambil alih akun WordPress apa pun – termasuk administrator. Kerentanan ini memiliki skor CVSS 9.8, tingkat keparahan tertinggi, dan dapat dieksploitasi tanpa kata sandi, kode dua faktor, atau interaksi pengguna apa pun.

Mengapa celah ini penting bagi pengembang WordPress

WooCommerce Social Login, yang diterbitkan oleh WPWeb Elite, memungkinkan situs e-commerce mengizinkan pelanggan masuk dengan Apple. Karena plugin ini terintegrasi langsung dengan sistem pengguna WordPress, pelanggaran pada alur autentikasinya dapat membahayakan seluruh situs. Penyerang yang memalsukan id_token Apple dapat mengambil alih akun yang sudah ada, memberi mereka kendali penuh atas konten, pesanan, dan data pelanggan situs tersebut.

Masalah ini bukanlah kesalahan ketik yang terisolasi; ini adalah celah autentikasi besar ketiga yang ditemukan dalam keluarga plugin ini dalam dua tahun terakhir. Kegagalan berulang dalam memverifikasi token pihak ketiga menunjukkan adanya masalah sistemik dalam cara kode menangani kredensial eksternal.

Cara kerja bypass tersebut

  1. Penanganan token Apple – Saat pengunjung mengklik “Sign in with Apple,” plugin menerima id_token, sebuah JSON Web Token (JWT) yang berisi email pengguna dan klaim lainnya.
  2. Verifikasi tanda tangan yang hilang – Plugin mendekode JWT tetapi tidak pernah memeriksa tanda tangan kriptografis yang membuktikan bahwa token tersebut diterbitkan oleh Apple.
  3. Tidak ada pemeriksaan issuer, audience, atau masa berlaku – Plugin juga melewatkan validasi issuer token (siapa yang membuatnya), audience (untuk siapa token tersebut ditujukan), dan waktu kedaluwarsa.

Karena kelalaian ini, penyerang dapat membuat JWT palsu yang mengklaim alamat email apa pun yang mereka pilih. Plugin mempercayai email yang didekode tersebut sebagai asli dan membuat atau masuk ke pengguna WordPress yang sesuai tanpa bukti apa pun.

Masalah kedua memperparah risiko: plugin mengekspos security nonce – nilai sekali pakai yang digunakan untuk mencegah serangan replay – kepada pengunjung yang tidak terautentikasi. Hal ini memudahkan penyerang untuk membuat skrip seluruh proses tanpa perlu memicu alur login yang sah.

Siapa yang berisiko

  • Pemilik situs yang menjalankan WooCommerce – Situs apa pun yang telah menginstal dan mengaktifkan plugin untuk login Apple rentan terhadap serangan.
  • Pengembang dan agensi – Mereka yang mengelola banyak situs klien mungkin memiliki puluhan instalasi yang terekspos.
  • Pelanggan – Jika penyerang mendapatkan akses admin, mereka dapat membaca, mengubah, atau menghapus data pesanan, yang berpotensi mengekspos informasi pribadi dan pembayaran.

Langkah segera untuk melindungi situs Anda

  1. Perbarui ke versi 2.8.8 – Perbaikan sudah disertakan dalam rilis terbaru, tersedia di CodeCanyon. Plugin premium tidak menerima pembaruan otomatis melalui repositori WordPress.org, jadi Anda harus mengunduh dan menginstal paket baru secara manual.
  2. Audit akun pengguna – Cari tabel pengguna WordPress untuk akun yang dibuat setelah 1 Agustus 2026, terutama akun dengan hak istimewa administrator.
  3. Tinjau log server – Cari permintaan yang tidak biasa ke endpoint social-login plugin, seperti permintaan berulang dari alamat IP yang sama atau panggilan yang berisi JWT yang tidak valid.
  4. Mitigasi sementara – Jika Anda tidak dapat segera menerapkan pembaruan, nonaktifkan login Apple di pengaturan plugin. Ini akan menghilangkan vektor yang paling mudah dieksploitasi selagi Anda merencanakan pembaruan.

Apa yang dapat dipelajari oleh pengembang

  • Selalu verifikasi tanda tangan JWT – Ambil JSON Web Key Set (JWKS) penyedia dan validasi bukti kriptografis token sebelum mempercayai klaim apa pun.
  • Periksa issuer, audience, dan masa berlaku – Bidang-bidang ini mengonfirmasi bahwa token ditujukan untuk situs Anda dan masih valid.
  • Jangan pernah mengekspos nonce autentikasi secara publik – Nonce harus dibuat di sisi server dan hanya dikirim ke sesi yang terautentikasi.
  • Batasi penetapan peran – Alur social-login tidak boleh memberikan peran dengan hak istimewa tinggi (seperti administrator) tanpa langkah verifikasi tambahan.

Tanggapan vendor

WPWeb Elite telah merilis versi yang telah diperbaiki.

Apa yang perlu diperhatikan selanjutnya

Kesimpulan: Satu pemeriksaan tanda tangan yang hilang mengubah tombol “Sign in with Apple” yang praktis menjadi pintu belakang (backdoor) untuk pengambilalihan situs secara penuh. Memperbarui plugin, menonaktifkan metode login yang rentan, dan memperketat verifikasi token adalah satu-satunya pertahanan yang andal hingga perbaikan tersebut diterapkan secara luas.