È stata divulgata una vulnerabilità critica di bypass dell'autenticazione (CVE-2026-8457) nel plugin WooCommerce Social Login, che consente agli attaccanti di dirottare qualsiasi account WordPress, inclusi quelli degli amministratori. La vulnerabilità presenta un punteggio CVSS di 9,8, il livello più alto di gravità, e può essere sfruttata senza password, codice a due fattori o qualsiasi interazione dell'utente.

Perché questa falla è importante per gli sviluppatori WordPress

WooCommerce Social Login, pubblicato da WPWeb Elite, consente ai siti di e-commerce di permettere ai clienti di accedere con Apple. Poiché il plugin si integra direttamente con il sistema utenti di WordPress, una violazione nel suo flusso di autenticazione può compromettere l'intero sito. Un attaccante che falsifica un id_token di Apple può prendere il controllo di un account esistente, ottenendo il pieno controllo sui contenuti del sito, sugli ordini e sui dati dei clienti.

Il problema non è un errore isolato; è la terza grave falla di autenticazione trovata in questa famiglia di plugin nell'arco di due anni. I ripetuti fallimenti nella verifica dei token di terze parti suggeriscono un problema sistemico nel modo in cui il codice tratta le credenziali esterne.

Come funziona il bypass

  1. Gestione del token Apple – Quando un visitatore clicca su “Sign in with Apple”, il plugin riceve un id_token, un JSON Web Token (JWT) che contiene l'email dell'utente e altri claim.
  2. Mancata verifica della firma – Il plugin decodifica il JWT ma non controlla mai la firma crittografica che dimostra che il token sia stato emesso da Apple.
  3. Assenza di controlli su emittente, audience o scadenza – Salta inoltre la validazione dell'emittente del token (chi lo ha creato), dell'audience (a chi è destinato) e dell'orario di scadenza.

A causa di queste omissioni, un attaccante può creare un JWT falso che dichiara qualsiasi indirizzo email desideri. Il plugin accetta l'email decodificata come autentica e crea o effettua l'accesso all'utente WordPress corrispondente senza alcuna prova.

Un secondo problema aggrava il rischio: il plugin espone un nonce di sicurezza – un valore monouso utilizzato per prevenire attacchi di replay – a visitatori non autenticati. Ciò rende banale per un attaccante automatizzare l'intero processo tramite script senza dover attivare un flusso di login legittimo.

Chi è a rischio

  • Proprietari di siti che utilizzano WooCommerce – Qualsiasi sito che abbia il plugin installato e abilitato per l'accesso con Apple è vulnerabile.
  • Sviluppatori e agenzie – Coloro che gestiscono molteplici siti di clienti potrebbero avere decine di installazioni esposte.
  • Clienti – Se un attaccante ottiene l'accesso amministrativo, può leggere, modificare o eliminare i dati degli ordini, esponendo potenzialmente informazioni personali e di pagamento.

Passaggi immediati per proteggere il tuo sito

  1. Aggiorna alla versione 2.8.8 – La correzione è inclusa nell'ultima versione, disponibile su CodeCanyon. I plugin premium non ricevono aggiornamenti automatici tramite il repository WordPress.org, quindi è necessario scaricare e installare manualmente il nuovo pacchetto.
  2. Effettua un audit degli account utente – Cerca nella tabella utenti di WordPress gli account creati dopo il 1° agosto 2026, specialmente quelli con privilegi di amministratore.
  3. Controlla i log del server – Cerca richieste insolite agli endpoint di social-login del plugin, come tentativi ripetuti dallo stesso indirizzo IP o chiamate che contengono JWT malformati.
  4. Mitigazione temporanea – Se non puoi applicare l'aggiornamento immediatamente, disabilita l'accesso con Apple nelle impostazioni del plugin. Questo rimuove il vettore più facilmente sfruttabile mentre pianifichi l'aggiornamento.

Cosa possono imparare gli sviluppatori

  • Verifica sempre le firme JWT – Recupera il JSON Web Key Set (JWKS) del provider e valida la prova crittografica del token prima di fidarti di qualsiasi claim.
  • Controlla emittente, audience e scadenza – Questi campi confermano che il token è destinato al tuo sito ed è ancora valido.
  • Non esporre mai pubblicamente i nonce di autenticazione – I nonce dovrebbero essere generati lato server e inviati solo alle sessioni autenticate.
  • Limita l'assegnazione dei ruoli – I flussi di social-login non dovrebbero mai concedere ruoli con privilegi elevati (come amministratore) senza passaggi di verifica aggiuntivi.

La risposta del fornitore

WPWeb Elite ha rilasciato la versione corretta.

Cosa monitorare in seguito

In sintesi: Una singola mancanza nel controllo della firma ha trasformato un comodo pulsante “Sign in with Apple” in una backdoor per il controllo totale del sito. Aggiornare il plugin, disabilitare il metodo di login vulnerabile e inasprire la verifica dei token sono le uniche difese affidabili finché la correzione non sarà ampiamente distribuita.