WooCommerce Social Login ಪ್ಲಗಿನ್‌ನಲ್ಲಿ ಒಂದು ಗಂಭೀರವಾದ ಅಧಿಕೃತೀಕರಣ ಬೈಪಾಸ್ (authentication bypass - CVE-2026-8457) ಬಹಿರಂಗವಾಗಿದೆ, ಇದು ಅಡ್ಮಿನಿಸ್ಟ್ರೇಟರ್‌ಗಳು ಸೇರಿದಂತೆ ಯಾವುದೇ WordPress ಖಾತೆಯನ್ನು ಹೈಜಾಕ್ ಮಾಡಲು ದಾಳಿಕೋರರಿಗೆ ಅವಕಾಶ ಮಾಡಿಕೊಡುತ್ತದೆ. ಈ ದೋಷವು 9.8 ರ CVSS ಸ್ಕೋರ್ ಹೊಂದಿದೆ, ಇದು ಅತ್ಯಂತ ಹೆಚ್ಚಿನ ತೀವ್ರತೆಯ ಮಟ್ಟವಾಗಿದೆ. ಇದನ್ನು ಯಾವುದೇ ಪಾಸ್‌ವರ್ಡ್, ಟೂ-ಫ್ಯಾಕ್ಟರ್ ಕೋಡ್ ಅಥವಾ ಬಳಕೆದಾರರ ಯಾವುದೇ ಸಂವಹನವಿಲ್ಲದೆಯೇ ಬಳಸಿಕೊಳ್ಳಬಹುದು.

ಈ ದೋಷವು WordPress ಡೆವಲಪರ್‌ಗಳಿಗೆ ಏಕೆ ಮುಖ್ಯವಾಗಿದೆ

WPWeb Elite ಪ್ರಕಟಿಸಿದ WooCommerce Social Login, ಇ-ಕಾಮರ್ಸ್ ಸೈಟ್‌ಗಳು ಗ್ರಾಹಕರು Apple ಮೂಲಕ ಲಾಗಿನ್ ಆಗಲು ಅನುಮತಿಸುತ್ತದೆ. ಈ ಪ್ಲಗಿನ್ ನೇರವಾಗಿ WordPress ಬಳಕೆದಾರರ ವ್ಯವಸ್ಥೆಯೊಂದಿಗೆ ಸಂಯೋಜನೆಗೊಂಡಿರುವುದರಿಂದ, ಅದರ ಅಧಿಕೃತೀಕರಣ ಪ್ರಕ್ರಿಯೆಯಲ್ಲಿನ (authentication flow) ಯಾವುದೇ ಭಂಗವು ಇಡೀ ಸೈಟ್ ಅನ್ನು ಅಪಾಯಕ್ಕೆ ತಳ್ಳಬಹುದು. ಒಬ್ಬ ದಾಳಿಕೋರನು ನಕಲಿ Apple id_token ಅನ್ನು ಸೃಷ್ಟಿಸುವ ಮೂಲಕ ಅಸ್ತಿತ್ವದಲ್ಲಿರುವ ಖಾತೆಯನ್ನು ವಶಪಡಿಸಿಕೊಳ್ಳಬಹುದು, ಇದು ಸೈಟ್‌ನ ಕಂಟೆಂಟ್, ಆರ್ಡರ್‌ಗಳು ಮತ್ತು ಗ್ರಾಹಕರ ಡೇಟಾದ ಮೇಲೆ ಅವರಿಗೆ ಸಂಪೂರ್ಣ ನಿಯಂತ್ರಣವನ್ನು ನೀಡುತ್ತದೆ.

ಈ ಸಮಸ್ಯೆ ಕೇವಲ ಒಂದು ಸಣ್ಣ ತಪ್ಪುtypೋ ಅಲ್ಲ; ಕಳೆದ ಎರಡು ವರ್ಷಗಳಲ್ಲಿ ಈ ಪ್ಲಗಿನ್ ಕುಟುಂಬದಲ್ಲಿ ಕಂಡುಬಂದ ಮೂರನೇ ಪ್ರಮುಖ ಅಧಿಕೃತೀಕರಣ ದೋಷ ಇದಾಗಿದೆ. ಮೂರನೇ ವ್ಯಕ್ತಿಯ ಟೋಕನ್‌ಗಳನ್ನು (third-party tokens) ಪರಿಶೀಲಿಸುವಲ್ಲಿ ಪದೇ ಪದೇ ಆಗುತ್ತಿರುವ ವೈಫಲ್ಯಗಳು, ಬಾಹ್ಯ ಸಾಕ್ಷ್ಯಗಳನ್ನು (external credentials) ಕೋಡ್ ಹೇಗೆ ನಿರ್ವಹಿಸುತ್ತದೆ ಎಂಬುದರಲ್ಲಿ ವ್ಯವಸ್ಥಿತವಾದ ಸಮಸ್ಯೆಯಿದೆ ಎಂಬುದನ್ನು ಸೂಚಿಸುತ್ತವೆ.

ಈ ಬೈಪಾಸ್ ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ

  1. Apple ಟೋಕನ್ ನಿರ್ವಹಣೆ – ಸಂದರ್ಶಕರು “Sign in with Apple” ಮೇಲೆ ಕ್ಲಿಕ್ ಮಾಡಿದಾಗ, ಪ್ಲಗಿನ್ id_token ಅನ್ನು ಪಡೆಯುತ್ತದೆ. ಇದು ಬಳಕೆದಾರರ ಇಮೇಲ್ ಮತ್ತು ಇತರ ಮಾಹಿತಿಯನ್ನು ಹೊಂದಿರುವ ಒಂದು JSON Web Token (JWT) ಆಗಿದೆ.
  2. ಸಹಿ ಪರಿಶೀಲನೆಯ ಕೊರತೆ (Missing signature verification) – ಪ್ಲಗಿನ್ JWT ಅನ್ನು ಡಿಕೋಡ್ ಮಾಡುತ್ತದೆ ಆದರೆ ಆ ಟೋಕನ್ Apple ನಿಂದಲೇ ನೀಡಲ್ಪಟ್ಟಿದೆ ಎಂದು ಸಾಬೀತುಪಡಿಸುವ ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ಸಹಿಯನ್ನು (cryptographic signature) ಎಂದಿಗೂ ಪರಿಶೀಲಿಸುವುದಿಲ್ಲ.
  3. ಇಶ್ಯೂಯರ್, ಆಡಿಯನ್ಸ್ ಅಥವಾ ಎಕ್ಸ್‌ಪೈರೇಶನ್ ಪರಿಶೀಲನೆಗಳಿಲ್ಲ – ಇದು ಟೋಕನ್‌ನ ಇಶ್ಯೂಯರ್ (ಯಾರು ಅದನ್ನು ರಚಿಸಿದರು), ಆಡಿಯನ್ಸ್ (ಯಾರಿಗಾಗಿ ಅದು ಉದ್ದೇಶಿತವಾಗಿದೆ) ಮತ್ತು ಎಕ್ಸ್‌ಪೈರೇಶನ್ ಸಮಯದ (ಅವಧಿ ಮುಕ್ತಾಯ) ದೃಢೀಕರಣವನ್ನೂ ಕೈಬಿಡುತ್ತದೆ.

ಈ ಲೋಪದೋಷಗಳಿಂದಾಗಿ, ದಾಳಿಕೋರನು ತಮಗೆ ಬೇಕಾದ ಯಾವುದೇ ಇಮೇಲ್ ವಿಳಾಸವನ್ನು ಹೊಂದಿರುವ ನಕಲಿ JWT ಅನ್ನು ಸೃಷ್ಟಿಸಬಹುದು. ಪ್ಲಗಿನ್ ಆ ಡಿಕೋಡ್ ಮಾಡಲಾದ ಇಮೇಲ್ ಅನ್ನು ಅಸಲಿ ಎಂದು ನಂಬುತ್ತದೆ ಮತ್ತು ಯಾವುದೇ ಪುರಾವೆಯಿಲ್ಲದೆ ಅದಕ್ಕೆ ಸಂಬಂಧಿಸಿದ WordPress ಬಳಕೆದಾರರನ್ನು ಸೃಷ್ಟಿಸುತ್ತದೆ ಅಥವಾ ಲಾಗಿನ್ ಮಾಡುತ್ತದೆ.

ಎರಡನೇ ಸಮಸ್ಯೆ ಈ ಅಪಾಯವನ್ನು ಮತ್ತಷ್ಟು ಹೆಚ್ಚಿಸುತ್ತದೆ: ಪ್ಲಗಿನ್ ಒಂದು ಸೆಕ್ಯೂರಿಟಿ ನಾನ್ಸ್ (security nonce) – ಅಂದರೆ ರೀಪ್ಲೇ ಅಟ್ಯಾಕ್‌ಗಳನ್ನು ತಡೆಯಲು ಬಳಸುವ ಒಂದು ಬಾರಿಯ ಮೌಲ್ಯವನ್ನು – ಅಧಿಕೃತೀಕರಿಸದ ಸಂದರ್ಶಕರಿಗೆ ಬಹಿರಂಗಪಡಿಸುತ್ತದೆ. ಇದು ದಾಳಿಕೋರನು ಯಾವುದೇ ಅಧಿಕೃತ ಲಾಗಿನ್ ಪ್ರಕ್ರಿಯೆಯನ್ನು ಪ್ರಾರಂಭಿಸುವ ಅಗತ್ಯವಿಲ್ಲದೆ, ಇಡೀ ಪ್ರಕ್ರಿಯೆಯನ್ನು ಸ್ಕ್ರಿಪ್ಟ್ ಮೂಲಕ ಸುಲಭವಾಗಿ ಮಾಡಿಕೊಳ್ಳಲು ಅನುವು ಮಾಡಿಕೊಡುತ್ತದೆ.

ಯಾರು ಅಪಾಯದಲ್ಲಿದ್ದಾರೆ

  • WooCommerce ಬಳಸುವ ಸೈಟ್ ಮಾಲೀಕರು – Apple ಲಾಗಿನ್ ಗಾಗಿ ಈ ಪ್ಲಗಿನ್ ಅನ್ನು ಇನ್‌ಸ್ಟಾಲ್ ಮಾಡಿ ಮತ್ತು ಸಕ್ರಿಯಗೊಳಿಸಿರುವ ಯಾವುದೇ ಸೈಟ್ ಅಪಾಯದಲ್ಲಿದೆ.
  • ಡೆವಲಪರ್‌ಗಳು ಮತ್ತು ಏಜೆನ್ಸಿಗಳು – ಅನೇಕ ಕ್ಲೈಂಟ್ ಸೈಟ್‌ಗಳನ್ನು ನಿರ್ವಹಿಸುವವರು ತಮ್ಮ ಡಜನ್ಗಟ್ಟಲೆ ಇನ್‌ಸ್ಟಾಲೇಶನ್‌ಗಳು ಈ ಅಪಾಯಕ್ಕೆ ಸಿಲುಕಿರುವ ಸಾಧ್ಯತೆಯಿದೆ.
  • ಗ್ರಾಹಕರು – ದಾಳಿಕೋರನು ಅಡ್ಮಿನ್ ಪ್ರವೇಶವನ್ನು ಪಡೆದರೆ, ಅವರು ಆರ್ಡರ್ ಡೇಟಾವನ್ನು ಓದಬಹುದು, ಮಾರ್ಪಡಿಸಬಹುದು ಅಥವಾ ಅಳಿಸಬಹುದು, ಇದು ವೈಯಕ್ತಿಕ ಮತ್ತು ಪಾವತಿ ಮಾಹಿತಿಯನ್ನು ಬಹಿರಂಗಪಡಿಸಬಹುದು.

ನಿಮ್ಮ ಸೈಟ್ ಅನ್ನು ರಕ್ಷಿಸಲು ತಕ್ಷಣದ ಕ್ರಮಗಳು

  1. ವರ್ಷನ್ 2.8.8 ಗೆ ಅಪ್‌ಡೇಟ್ ಮಾಡಿ – ಇದರ ಪರಿಹಾರವನ್ನು CodeCanyon ನಲ್ಲಿ ಲಭ್ಯವಿರುವ ಇತ್ತೀಚಿನ ಬಿಡುಗಡೆಯಲ್ಲಿ ಸೇರಿಸಲಾಗಿದೆ. ಪ್ರೀಮಿಯಂ ಪ್ಲಗಿನ್‌ಗಳು WordPress.org ರೆಪೊಸಿಟರಿಯ ಮೂಲಕ ಸ್ವಯಂಚಾಲಿತ ಅಪ್‌ಡೇಟ್‌ಗಳನ್ನು ಪಡೆಯುವುದಿಲ್ಲ, ಆದ್ದರಿಂದ ನೀವು ಹೊಸ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಮ್ಯಾನುಯಲ್ ಆಗಿ ಡೌನ್‌ಲೋಡ್ ಮಾಡಿ ಇನ್‌ಸ್ಟಾಲ್ ಮಾಡಬೇಕು.
  2. ಬಳಕೆದಾರರ ಖಾತೆಗಳನ್ನು ಪರಿಶೀಲಿಸಿ (Audit user accounts) – ಆಗಸ್ಟ್ 1, 2026 ರ ನಂತರ ರಚನೆಯಾದ ಖಾತೆಗಳಿಗಾಗಿ, ವಿಶೇಷವಾಗಿ ಅಡ್ಮಿನಿಸ್ಟ್ರೇಟರ್ ಅಧಿಕಾರ ಹೊಂದಿರುವ ಖಾತೆಗಳಿಗಾಗಿ WordPress ಬಳಕೆದಾರರ ಟೇಬಲ್‌ನಲ್ಲಿ ಹುಡುಕಿ.
  3. ಸರ್ವರ್ ಲಾಗ್‌ಗಳನ್ನು ಪರಿಶೀಲಿಸಿ – ಪ್ಲಗಿನ್‌ನ ಸೋಶಿಯಲ್-ಲಾಗಿನ್ ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗಳಿಗೆ ಬರುವ ಅಸಹಜ ವಿನಂತಿಗಳನ್ನು ಗಮನಿಸಿ, ಉದಾಹರಣೆಗೆ ಒಂದೇ IP ವಿಳಾಸದಿಂದ ಪದೇ ಪದೇ ಬರುವ ವಿನಂತಿಗಳು ಅಥವಾ ತಪ್ಪಾದ (malformed) JWTಗಳನ್ನು ಹೊಂದಿರುವ ಕರೆಗಳು.
  4. ತಾತ್ಕಾಲಿಕ ತಡೆಗಟ್ಟುವಿಕೆ – ನೀವು ತಕ್ಷಣವೇ ಅಪ್‌ಡೇಟ್ ಮಾಡಲು ಸಾಧ್ಯವಾಗದಿದ್ದರೆ, ಪ್ಲಗಿನ್‌ನ ಸೆಟ್ಟಿಂಗ್‌ಗಳಲ್ಲಿ Apple ಲಾಗಿನ್ ಅನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ. ಇದು ನೀವು ಅಪ್‌ಗ್ರೇಡ್ ಮಾಡುವವರೆಗೆ ಅತಿ ಹೆಚ್ಚು ಬಳಸಬಹುದಾದ ದಾರಿಯನ್ನು (exploitable vector) ತೆಗೆದುಹಾಕುತ್ತದೆ.

ಡೆವಲಪರ್‌ಗಳು ಏನು ಕಲಿಯಬಹುದು

  • ಯಾವಾಗಲೂ JWT ಸಹಿಗಳನ್ನು ಪರಿಶೀಲಿಸಿ – ಯಾವುದೇ ಮಾಹಿತಿಯನ್ನು ನಂಬುವ ಮೊದಲು ಪ್ರೊವೈಡರ್‌ನ JSON Web Key Set (JWKS) ಅನ್ನು ಪಡೆದು ಟೋಕನ್‌ನ ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ಪುರಾವೆಯನ್ನು ದೃಢೀಕರಿಸಿ.
  • ಇಶ್ಯೂಯರ್, ಆಡಿಯನ್ಸ್ ಮತ್ತು ಎಕ್ಸ್‌ಪೈರೇಶನ್ ಪರಿಶೀಲಿಸಿ – ಈ ಕ್ಷೇತ್ರಗಳು ಟೋಕನ್ ನಿಮ್ಮ ಸೈಟ್‌ಗೆ ಉದ್ದೇಶಿತವಾಗಿದೆ ಮತ್ತು ಅದು ಇನ್ನೂ ಮಾನ್ಯವಾಗಿದೆ ಎಂಬುದನ್ನು ಖಚಿತಪಡಿಸುತ್ತವೆ.
  • ಅಧಿಕೃತೀಕರಣ ನಾನ್ಸ್ ಅನ್ನು ಎಂದಿಗೂ ಸಾರ್ವಜನಿಕವಾಗಿ ಬಹಿರಂಗಪಡಿಸಬೇಡಿ – ನಾನ್ಸ್‌ಗಳನ್ನು ಸರ್ವರ್-ಸೈಡ್‌ನಲ್ಲಿ ರಚಿಸಬೇಕು ಮತ್ತು ಅಧಿಕೃತೀಕರಿಸಿದ ಸೆಷನ್‌ಗಳಿಗೆ ಮಾತ್ರ ಕಳುಹಿಸಬೇಕು.
  • ಪಾತ್ರದ ನಿಯೋಜನೆಯನ್ನು (Role assignment) ನಿರ್ಬಂಧಿಸಿ – ಸೋಶಿಯಲ್-ಲಾಗಿನ್ ಪ್ರಕ್ರಿಯೆಗಳು ಹೆಚ್ಚುವರಿ ಪರಿಶೀಲನಾ ಹಂತಗಳಿಲ್ಲದೆ ಎಂದಿಗೂ ಹೆಚ್ಚಿನ ಅಧಿಕಾರವಿರುವ ಪಾತ್ರಗಳನ್ನು (ಅಡ್ಮಿನಿಸ್ಟ್ರೇಟರ್‌ನಂತಹವು) ನೀಡಬಾರದು.

ಮಾರಾಟಗಾರನ ಪ್ರತಿಕ್ರಿಯೆ

WPWeb Elite ಪ್ಯಾಚ್ ಮಾಡಲಾದ (patched) ವರ್ಷನ್ ಅನ್ನು ಬಿಡುಗಡೆ ಮಾಡಿದೆ.

ಮುಂದೆ ಏನು ಗಮನಿಸಬೇಕು

ಮುಖ್ಯ ಅಂಶ: ಕೇವಲ ಒಂದು ಮಿಸ್ಸಿಂಗ್ ಸಹಿ ಪರಿಶೀಲನೆಯು ಅನುಕೂಲಕರವಾದ “Sign in with Apple” ಬಟನ್ ಅನ್ನು ಇಡೀ ಸೈಟ್ ಅನ್ನು ವಶಪಡಿಸಿಕೊಳ್ಳಲು ಬಳಸಬಹುದಾದ ಬ್ಯಾಕ್‌ಡೋರ್ ಆಗಿ ಬದಲಾಯಿಸಿತು. ಪರಿಹಾರವು ವ್ಯಾಪಕವಾಗಿ ಅಳವಡಿಕೆಯಾಗುವವರೆಗೆ ಪ್ಲಗಿನ್ ಅನ್ನು ಅಪ್‌ಡೇಟ್ ಮಾಡುವುದು, ದೋಷಪೂರಿತ ಲಾಗಿನ್ ವಿಧಾನವನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸುವುದು ಮತ್ತು ಟೋಕನ್ ಪರಿಶೀಲನೆಯನ್ನು ಬಿಗಿಗೊಳಿಸುವುದು ಒಂದೇ ನಂಬಿಕಾರ್ಹ ರಕ್ಷಣಾ ಕ್ರಮಗಳಾಗಿವೆ.