WooCommerce Social Login प्लगइनमध्ये एक गंभीर ऑथेंटिकेशन बायपास (CVE-2026-8457) उघडकीस आला आहे, ज्यामुळे हल्लेखोर कोणत्याही WordPress खात्यावर ताबा मिळवू शकतात – यामध्ये प्रशासकांचा (administrators) देखील समावेश आहे. या त्रुटीचा CVSS स्कोअर 9.8 आहे, जो अत्यंत गंभीर श्रेणीत येतो, आणि पासवर्ड, टू-फॅक्टर कोड किंवा कोणत्याही वापरकर्त्याच्या सहभागाशिवाय याचा गैरफायदा घेता येऊ शकतो.

ही त्रुटी WordPress डेव्हलपर्ससाठी का महत्त्वाची आहे

WPWeb Elite द्वारे प्रकाशित केलेले WooCommerce Social Login, ई-कॉमर्स साइट्सना ग्राहकांना Apple द्वारे साइन इन करण्याची सुविधा देते. कारण हा प्लगइन थेट WordPress युजर सिस्टमशी जोडलेला असतो, त्यामुळे त्याच्या ऑथेंटिकेशन प्रक्रियेतील त्रुटी संपूर्ण साइटला धोक्यात आणू शकते. एखादा हल्लेखोर बनावट Apple id_token तयार करून अस्तित्वात असलेल्या खात्यावर ताबा मिळवू शकतो, ज्यामुळे त्याला साइटवरील मजकूर, ऑर्डर्स आणि ग्राहकांच्या डेटावर पूर्ण नियंत्रण मिळते.

ही समस्या केवळ एक किरकोळ चूक नाही; गेल्या दोन वर्षांत या प्लगइन फॅमिलीमध्ये आढळलेली ही तिसरी मोठी ऑथेंटिकेशन त्रुटी आहे. थर्ड-पार्टी टोकन्सची पडताळणी करण्यात वारंवार होणाऱ्या अपयशामुळे, बाह्य क्रेडेंशियल्स हाताळण्याच्या कोडमधील पद्धतीमध्ये काहीतरी प्रणालीगत (systemic) समस्या असल्याचे दिसून येते.

हा बायपास कसा काम करतो

  1. Apple टोकन हँडलिंग – जेव्हा एखादा व्हिजिटर “Sign in with Apple” वर क्लिक करतो, तेव्हा प्लगइनला id_token प्राप्त होतो, जो एक JSON Web Token (JWT) आहे आणि ज्यामध्ये वापरकर्त्याचा ईमेल आणि इतर माहिती असते.
  2. सिग्नेचर व्हेरिफिकेशनचा अभाव – प्लगइन JWT डिकोड करते परंतु तो टोकन Apple ने जारी केले आहे हे सिद्ध करणाऱ्या क्रिप्टोग्राफिक सिग्नेचरची तपासणी कधीच करत नाही.
  3. इഷ്യुर (issuer), ऑडियन्स (audience) किंवा एक्स्पायरी (expiration) तपासणीचा अभाव – ते टोकनचा इഷ്യुर (कोणी तयार केले), ऑडियन्स (ते कोणासाठी आहे) आणि एक्स्पायरी टाइम (कालबाह्यता वेळ) यांची पडताळणी देखील टाळते.

या त्रुटींमुळे, एखादा हल्लेखोर कोणताही ईमेल पत्ता वापरून बनावट JWT तयार करू शकतो. प्लगइन डिकोड केलेल्या ईमेलला खरा मानून कोणत्याही पुराव्याशिवाय संबंधित WordPress वापरकर्त्याचे खाते तयार करते किंवा लॉगिन करते.

दुसरी समस्या या जोखमीला अधिक वाढवते: प्लगइन एक सिक्युरिटी नॉनस (security nonce) – जो रिप्ले अटॅक्स रोखण्यासाठी वापरला जाणारा एक-वेळचा व्हॅल्यू आहे – अनधिकृत व्हिजिटर्सना उघड करते. यामुळे हल्लेखोरासाठी कोणताही वैध लॉगिन फ्लो सक्रिय न करता संपूर्ण प्रक्रिया स्क्रिप्टद्वारे करणे अत्यंत सोपे होते.

कोणाला धोका आहे

  • WooCommerce चालवणारे साइट मालक – ज्या साइट्सवर हा प्लगइन इन्स्टॉल आहे आणि Apple लॉगिनसाठी सक्षम (enabled) आहे, त्या सर्व साइट्स धोक्यात आहेत.
  • डेव्हलपर्स आणि एजन्सीज – जे अनेक क्लायंट साइट्स व्यवस्थापित करतात, त्यांच्या अनेक इन्स्टॉलेशन्स धोक्यात असू शकतात.
  • ग्राहक – जर एखाद्या हल्लेखोराला ॲडमिन ॲक्सेस मिळाला, तर तो ऑर्डर डेटा वाचू शकतो, बदलू शकतो किंवा हटवू शकतो, ज्यामुळे वैयक्तिक आणि पेमेंट माहिती उघड होऊ शकते.

तुमच्या साइटचे संरक्षण करण्यासाठी तातडीने घ्यायची पावले

  1. व्हर्जन 2.8.8 वर अपडेट करा – याचे निराकरण (fix) नवीनतम रिलीजमध्ये समाविष्ट आहे, जे CodeCanyon वर उपलब्ध आहे. प्रीमियम प्लगइन्सना WordPress.org रिपॉझिटरीद्वारे आपोआप अपडेट मिळत नाहीत, त्यामुळे तुम्हाला नवीन पॅकेज मॅन्युअली डाउनलोड आणि इन्स्टॉल करावे लागेल.
  2. युजर अकाउंट्सची तपासणी करा – WordPress युजर टेबलमध्ये १ ऑगस्ट २०२६ नंतर तयार झालेल्या खात्यांचा शोध घ्या, विशेषतः ज्यांना ॲडमिनिस्ट्रेटर अधिकार आहेत.
  3. सर्व्हर लॉग्स तपासा – प्लगइनच्या सोशल-लॉगिन एंडपॉइंट्सना (endpoints) केलेल्या असामान्य विनंत्या शोधा, जसे की एकाच IP पत्त्यावरून वारंवार येणारे हिट्स किंवा चुकीच्या (malformed) JWT युक्त कॉल्स.
  4. तात्पुरता उपाय – जर तुम्ही लगेच अपडेट करू शकत नसाल, तर प्लगइनच्या सेटिंग्जमध्ये Apple लॉगिन अक्षम (disable) करा. यामुळे तुम्ही अपग्रेडचे नियोजन करत असताना सर्वात जास्त वापरता येण्याजोगा धोका (vector) दूर होईल.

डेव्हलपर्स काय शिकू शकतात

  • नेहमी JWT सिग्नेचरची पडताळणी करा – कोणत्याही दाव्यावर विश्वास ठेवण्यापूर्वी प्रोव्हायडरचा JSON Web Key Set (JWKS) मिळवा आणि टोकनच्या क्रिप्टोग्राफिक पुराव्याची पडताळणी करा.
  • इഷ്യुर, ऑडियन्स आणि एक्स्पायरी तपासा – ही फील्ड्स खात्री देतात की टोकन तुमच्या साइटसाठी आहे आणि ते अजूनही वैध आहे.
  • ऑथेंटिकेशन नॉनस कधीही सार्वजनिकरित्या उघड करू नका – नॉनस सर्व्हर-साइड तयार केले पाहिजेत आणि केवळ ऑथेंटिकेटेड सेशन्सनाच पाठवले पाहिजेत.
  • रोल असाइनमेंट मर्यादित करा – सोशल-लॉगिन फ्लोमध्ये अतिरिक्त पडताळणी प्रक्रियेशिवाय उच्च-अधिकार असलेले रोल (जसे की ॲडमिनिस्ट्रेटर) कधीही देऊ नयेत.

व्हेंडरचा प्रतिसाद

WPWeb Elite ने पॅच केलेले व्हर्जन रिलीज केले आहे.

पुढे काय पाहावे

महत्त्वाचा मुद्दा: केवळ एका सिग्नेचर चेकच्या अभावामुळे सोयीस्कर “Sign in with Apple” बटण संपूर्ण साइटवर ताबा मिळवण्यासाठी बॅकडोअर बनले. जोपर्यंत फिक्स सर्वत्र लागू होत नाही, तोपर्यंत प्लगइन अपडेट करणे, असुरक्षित लॉगिन पद्धत अक्षम करणे आणि टोकन पडताळणी अधिक कडक करणे हेच एकमेव विश्वसनीय उपाय आहेत.