WooCommerce Social Login ਪਲਗਇਨ ਵਿੱਚ ਇੱਕ ਗੰਭੀਰ ਅਥੈਂਟੀਕੇਸ਼ਨ ਬਾਈਪਾਸ (CVE-2026-8457) ਦਾ ਖੁਲਾਸਾ ਕੀਤਾ ਗਿਆ ਹੈ, ਜੋ ਹਮਲਾਵਰਾਂ ਨੂੰ ਕਿਸੇ ਵੀ WordPress ਖਾਤੇ ਨੂੰ ਹਾਈਜੈਕ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦਾ ਹੈ – ਜਿਸ ਵਿੱਚ ਐਡਮਿਨਿਸਟ੍ਰੇਟਰ ਵੀ ਸ਼ਾਮਲ ਹਨ। ਇਸ ਕਮਜ਼ੋਰੀ ਦਾ CVSS ਸਕੋਰ 9.8 ਹੈ, ਜੋ ਗੰਭੀਰਤਾ ਲਈ ਸਭ ਤੋਂ ਉੱਚਾ ਪੱਧਰ ਹੈ, ਅਤੇ ਇਸਦੀ ਵਰਤੋਂ ਬਿਨਾਂ ਕਿਸੇ ਪਾਸਵਰਡ, ਟੂ-ਫੈਕਟਰ ਕੋਡ, ਜਾਂ ਕਿਸੇ ਯੂਜ਼ਰ ਇੰਟਰੈਕਸ਼ਨ ਦੇ ਕੀਤੀ ਜਾ ਸਕਦੀ ਹੈ।

WordPress ਡਿਵੈਲਪਰਾਂ ਲਈ ਇਹ ਖਾਮੀ ਕਿਉਂ ਮਹੱਤਵਪੂਰਨ ਹੈ

WPWeb Elite ਦੁਆਰਾ ਪ੍ਰਕਾਸ਼ਿਤ WooCommerce Social Login, ਈ-ਕਾਮਰਸ ਸਾਈਟਾਂ ਨੂੰ ਗਾਹਕਾਂ ਨੂੰ Apple ਨਾਲ ਸਾਈਨ-ਇਨ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦਾ ਹੈ। ਕਿਉਂਕਿ ਇਹ ਪਲਗਇਨ ਸਿੱਧੇ ਤੌਰ 'ਤੇ WordPress ਯੂਜ਼ਰ ਸਿਸਟਮ ਨਾਲ ਜੁੜਿਆ ਹੋਇਆ ਹੈ, ਇਸਦੇ ਅਥੈਂਟੀਕੇਸ਼ਨ ਫਲੋਅ ਵਿੱਚ ਕੋਈ ਵੀ ਉਲੰਘਣਾ ਪੂਰੀ ਸਾਈਟ ਨੂੰ ਖਤਰੇ ਵਿੱਚ ਪਾ ਸਕਦੀ ਹੈ। ਇੱਕ ਹਮਲਾਵਰ ਜੋ ਜਾਅਲੀ id_token ਤਿਆਰ ਕਰਦਾ ਹੈ, ਉਹ ਮੌਜੂਦਾ ਖਾਤੇ 'ਤੇ ਕਬਜ਼ਾ ਕਰ ਸਕਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਉਸਨੂੰ ਸਾਈਟ ਦੀ ਸਮੱਗਰੀ, ਆਰਡਰ ਅਤੇ ਗਾਹਕਾਂ ਦੇ ਡੇਟਾ 'ਤੇ ਪੂਰਾ ਕੰਟਰੋਲ ਮਿਲ ਜਾਂਦਾ ਹੈ।

ਇਹ ਸਮੱਸਿਆ ਕੋਈ ਇਕੱਲੀ ਗਲਤੀ ਨਹੀਂ ਹੈ; ਇਹ ਦੋ ਸਾਲਾਂ ਦੇ ਅੰਦਰ ਇਸ ਪਲਗਇਨ ਪਰਿਵਾਰ ਵਿੱਚ ਪਾਈ ਗਈ ਤੀਜੀ ਵੱਡੀ ਅਥੈਂਟੀਕੇਸ਼ਨ ਖਾਮੀ ਹੈ। ਤੀਜੀ-ਪੱਖੀ (third-party) ਟੋਕਨਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਵਿੱਚ ਵਾਰ-ਵਾਰ ਹੋਣ ਵਾਲੀਆਂ ਅਸਫਲਤਾਵਾਂ ਇਹ ਸੰਕੇਤ ਦਿੰਦੀਆਂ ਹਨ ਕਿ ਕੋਡ ਬਾਹਰੀ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲਜ਼ (credentials) ਨਾਲ ਕਿਵੇਂ ਪੇਸ਼ ਆਉਂਦਾ ਹੈ, ਇਸ ਵਿੱਚ ਕੋਈ ਪ੍ਰਣਾਲੀਗਤ ਸਮੱਸਿਆ ਹੈ।

ਇਹ ਬਾਈਪਾਸ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ

  1. Apple ਟੋਕਨ ਹੈਂਡਲਿੰਗ – ਜਦੋਂ ਕੋਈ ਵਿਜ਼ਿਟਰ “Sign in with Apple” 'ਤੇ ਕਲਿੱਕ ਕਰਦਾ ਹੈ, ਤਾਂ ਪਲਗਇਨ ਨੂੰ ਇੱਕ id_token ਪ੍ਰਾਪਤ ਹੁੰਦਾ ਹੈ, ਜੋ ਕਿ ਇੱਕ JSON Web Token (JWT) ਹੈ ਅਤੇ ਇਸ ਵਿੱਚ ਯੂਜ਼ਰ ਦਾ ਈਮੇਲ ਅਤੇ ਹੋਰ ਜਾਣਕਾਰੀ ਹੁੰਦੀ ਹੈ।
  2. ਸਿਗਨੇਚਰ ਵੈਰੀਫਿਕੇਸ਼ਨ ਦੀ ਘਾਟ – ਪਲਗਇਨ JWT ਨੂੰ ਡੀਕੋਡ ਕਰਦਾ ਹੈ ਪਰ ਕਦੇ ਵੀ ਉਸ ਕ੍ਰਿਪਟੋਗ੍ਰਾਫਿਕ ਸਿਗਨੇਚਰ ਦੀ ਜਾਂਚ ਨਹੀਂ ਕਰਦਾ ਜੋ ਇਹ ਸਾਬਤ ਕਰਦਾ ਹੈ ਕਿ ਟੋਕਨ Apple ਦੁਆਰਾ ਜਾਰੀ ਕੀਤਾ ਗਿਆ ਸੀ।
  3. ਇਸ਼ੂਅਰ, ਆਡੀਅੰਸ, ਜਾਂ ਐਕਸਪਾਇਰੀ ਚੈੱਕ ਦੀ ਘਾਟ – ਇਹ ਟੋਕਨ ਦੇ ਇਸ਼ੂਅਰ (ਜਿਸਨੇ ਇਸਨੂੰ ਬਣਾਇਆ), ਆਡੀਅੰਸ (ਇਹ ਕਿਸਦੇ ਲਈ ਹੈ), ਅਤੇ ਐਕਸਪਾਇਰੀ ਸਮੇਂ ਦੀ ਵੈਲੀਡੇਸ਼ਨ ਨੂੰ ਵੀ ਛੱਡ ਦਿੰਦਾ ਹੈ।

ਇਹਨਾਂ ਛੱਡੀਆਂ ਗਈਆਂ ਚੀਜ਼ਾਂ ਕਾਰਨ, ਇੱਕ ਹਮਲਾਵਰ ਇੱਕ ਜਾਅਲੀ JWT ਤਿਆਰ ਕਰ ਸਕਦਾ ਹੈ ਜੋ ਉਹਨਾਂ ਦੁਆਰਾ ਚੁਣੇ ਗਏ ਕਿਸੇ ਵੀ ਈਮੇਲ ਪਤੇ ਦਾ ਦਾਅਵਾ ਕਰਦਾ ਹੈ। ਪਲਗਇਨ ਡੀਕੋਡ ਕੀਤੇ ਹੋਏ ਈਮੇਲ ਨੂੰ ਅਸਲੀ ਮੰਨ ਲੈਂਦਾ ਹੈ ਅਤੇ ਬਿਨਾਂ ਕਿਸੇ ਸਬੂਤ ਦੇ ਸੰਬੰਧਿਤ WordPress ਯੂਜ਼ਰ ਬਣਾਉਂਦਾ ਹੈ ਜਾਂ ਲੌਗਇਨ ਕਰਦਾ ਹੈ।

ਇੱਕ ਦੂਜੀ ਸਮੱਸਿਆ ਜੋਖਮ ਨੂੰ ਵਧਾ ਦਿੰਦੀ ਹੈ: ਪਲਗਇਨ ਅਥੈਂਟੀਕੇਟ ਨਹੀਂ ਕੀਤੇ ਗਏ ਵਿਜ਼ਿਟਰਾਂ ਨੂੰ ਇੱਕ ਸੁਰੱਖਿਆ ਨੌਂਸ (security nonce) – ਜੋ ਰੀਪਲੇਅ ਅਟੈਕਸ ਨੂੰ ਰੋਕਣ ਲਈ ਵਰਤੀ ਜਾਣ ਵਾਲੀ ਇੱਕ ਵਾਰ ਦੀ ਕੀਮਤ ਹੈ – ਪ੍ਰਗਟ ਕਰਦਾ ਹੈ। ਇਹ ਇੱਕ ਹਮਲਾਵਰ ਲਈ ਇੱਕ ਜਾਇਜ਼ ਲੌਗਇਨ ਫਲੋਅ ਨੂੰ ਟ੍ਰਿਗਰ ਕੀਤੇ ਬਿਨਾਂ ਪੂਰੀ ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਸਕ੍ਰਿਪਟ ਰਾਹੀਂ ਕਰਨਾ ਬਹੁਤ ਆਸਾਨ ਬਣਾ ਦਿੰਦਾ ਹੈ।

ਕੌਣ ਖਤਰੇ ਵਿੱਚ ਹੈ

  • WooCommerce ਚਲਾਉਣ ਵਾਲੇ ਸਾਈਟ ਮਾਲਕ – ਕੋਈ ਵੀ ਸਾਈਟ ਜਿਸ ਵਿੱਚ Apple ਲੌਗਇਨ ਲਈ ਪਲਗਇਨ ਇੰਸਟਾਲ ਅਤੇ ਚਾਲੂ ਹੈ, ਉਹ ਖਤਰੇ ਵਿੱਚ ਹੈ।
  • ਡਿਵੈਲਪਰ ਅਤੇ ਏਜੰਸੀਆਂ – ਉਹ ਜੋ ਕਈ ਕਲਾਇੰਟ ਸਾਈਟਾਂ ਦਾ ਪ੍ਰਬੰਧਨ ਕਰਦੇ ਹਨ, ਉਹਨਾਂ ਦੀਆਂ ਦਰਜਨਾਂ ਇੰਸਟਾਲੇਸ਼ਨਾਂ ਖਤਰੇ ਵਿੱਚ ਹੋ ਸਕਦੀਆਂ ਹਨ।
  • ਗਾਹਕ – ਜੇਕਰ ਕੋਈ ਹਮਲਾਵਰ ਐਡਮਿਨ ਪਹੁੰਚ ਪ੍ਰਾਪਤ ਕਰ ਲੈਂਦਾ ਹੈ, ਤਾਂ ਉਹ ਆਰਡਰ ਡੇਟਾ ਨੂੰ ਪੜ੍ਹ ਸਕਦਾ ਹੈ, ਬਦਲ ਸਕਦਾ ਹੈ, ਜਾਂ ਡਿਲੀਟ ਕਰ ਸਕਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਨਿੱਜੀ ਅਤੇ ਭੁਗਤਾਨ ਦੀ ਜਾਣਕਾਰੀ ਪ੍ਰਗਟ ਹੋ ਸਕਦੀ ਹੈ।

ਆਪਣੀ ਸਾਈਟ ਦੀ ਰੱਖਿਆ ਲਈ ਤੁਰੰਤ ਕਦਮ

  1. ਵਰਜ਼ਨ 2.8.8 'ਤੇ ਅਪਡੇਟ ਕਰੋ – ਇਸਦਾ ਹੱਲ ਨਵੀਨਤਮ ਰਿਲੀਜ਼ ਵਿੱਚ ਸ਼ਾਮਲ ਹੈ, ਜੋ CodeCanyon ਤੋਂ ਉਪਲਬਧ ਹੈ। ਪ੍ਰੀਮੀਅਮ ਪਲਗਇਨਾਂ ਨੂੰ WordPress.org ਰਿਪੋਜ਼ਟਰੀ ਰਾਹੀਂ ਸਵੈਚਲਿਤ ਅਪਡੇਟ ਨਹੀਂ ਮਿਲਦੇ, ਇਸ ਲਈ ਤੁਹਾਨੂੰ ਨਵਾਂ ਪੈਕੇਜ ਮੈਨੂਅਲੀ ਡਾਊਨਲੋਡ ਅਤੇ ਇੰਸਟਾਲ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ।
  2. ਯੂਜ਼ਰ ਖਾਤਿਆਂ ਦੀ ਜਾਂਚ ਕਰੋ – WordPress ਯੂਜ਼ਰ ਟੇਬਲ ਵਿੱਚ 1 ਅਗਸਤ, 2026 ਤੋਂ ਬਾਅਦ ਬਣਾਏ ਗਏ ਖਾਤਿਆਂ ਦੀ ਭਾਲ ਕਰੋ, ਖਾਸ ਕਰਕੇ ਉਹਨਾਂ ਦੀ ਜਿਨ੍ਹਾਂ ਕੋਲ ਐਡਮਿਨਿਸਟ੍ਰੇਟਰ ਅਧਿਕਾਰ ਹਨ।
  3. ਸਰਵਰ ਲੌਗਸ ਦੀ ਸਮੀਖਿਆ ਕਰੋ – ਪਲਗਇਨ ਦੇ social-login endpoints ਲਈ ਅਸਾਧਾਰਨ ਬੇਨਤੀਆਂ ਦੀ ਭਾਲ ਕਰੋ, ਜਿਵੇਂ ਕਿ ਇੱਕੋ IP ਪਤੇ ਤੋਂ ਵਾਰ-ਵਾਰ ਆਉਣ ਵਾਲੀਆਂ ਬੇਨਤੀਆਂ ਜਾਂ ਅਜਿਹੇ ਕਾਲ ਜਿਨ੍ਹਾਂ ਵਿੱਚ ਗਲਤ ਤਰੀਕੇ ਨਾਲ ਬਣਾਏ ਗਏ JWTs ਸ਼ਾਮਲ ਹਨ।
  4. ਅਸਥਾਈ ਰਾਹਤ – ਜੇਕਰ ਤੁਸੀਂ ਤੁਰੰਤ ਅਪਡੇਟ ਨਹੀਂ ਕਰ ਸਕਦੇ ਹੋ, ਤਾਂ ਪਲਗਇਨ ਦੀਆਂ ਸੈਟਿੰਗਾਂ ਵਿੱਚ Apple ਲੌਗਇਨ ਨੂੰ ਡਿਸੇਬਲ ਕਰ ਦਿਓ। ਇਹ ਤੁਹਾਡੇ ਅਪਗ੍ਰੇਡ ਦੀ ਯੋਜਨਾ ਬਣਾਉਣ ਤੱਕ ਸਭ ਤੋਂ ਵੱਧ ਵਰਤੇ ਜਾਣ ਯੋਗ ਵੈਕਟਰ ਨੂੰ ਹਟਾ ਦਿੰਦਾ ਹੈ।

ਡਿਵੈਲਪਰ ਕੀ ਸਿੱਖ ਸਕਦੇ ਹਨ

  • ਹਮੇਸ਼ਾ JWT ਸਿਗਨੇਚਰਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ – ਕਿਸੇ ਵੀ ਦਾਅਵੇ 'ਤੇ ਭਰੋਸਾ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਪ੍ਰੋਵਾਈਡਰ ਦਾ JSON Web Key Set (JWKS) ਪ੍ਰਾਪਤ ਕਰੋ ਅਤੇ ਟੋਕਨ ਦੇ ਕ੍ਰਿਪਟੋਗ੍ਰਾਫਿਕ ਸਬੂਤ ਦੀ ਵੈਲੀਡੇਸ਼ਨ ਕਰੋ।
  • ਇਸ਼ੂਅਰ, ਆਡੀਅੰਸ, ਅਤੇ ਐਕਸਪਾਇਰੀ ਦੀ ਜਾਂਚ ਕਰੋ – ਇਹ ਫੀਲਡਾਂ ਪੁਸ਼ਟੀ ਕਰਦੀਆਂ ਹਨ ਕਿ ਟੋਕਨ ਤੁਹਾਡੀ ਸਾਈਟ ਲਈ ਹੈ ਅਤੇ ਅਜੇ ਵੀ ਵੈਧ ਹੈ।
  • ਅਥੈਂਟੀਕੇਸ਼ਨ ਨੌਂਸ (nonces) ਨੂੰ ਕਦੇ ਵੀ ਜਨਤਕ ਤੌਰ 'ਤੇ ਪ੍ਰਗਟ ਨਾ ਕਰੋ – ਨੌਂਸ ਸਰਵਰ-ਸਾਈਡ 'ਤੇ ਤਿਆਰ ਕੀਤੇ ਜਾਣੇ ਚਾਹੀਦੇ ਹਨ ਅਤੇ ਸਿਰਫ ਅਥੈਂਟੀਕੇਟ ਕੀਤੇ ਹੋਏ ਸੈਸ਼ਨਾਂ ਨੂੰ ਭੇਜੇ ਜਾਣੇ ਚਾਹੀਦੇ ਹਨ।
  • ਰੋਲ ਅਸਾਈਨਮੈਂਟ ਨੂੰ ਸੀਮਤ ਕਰੋ – ਸੋਸ਼ਲ-ਲੌਗਇਨ ਫਲੋਅ ਨੂੰ ਕਦੇ ਵੀ ਵਾਧੂ ਵੈਰੀਫਿਕੇਸ਼ਨ ਕਦਮਾਂ ਤੋਂ ਬਿਨਾਂ ਉੱਚ-ਅਧਿਕਾਰ ਵਾਲੇ ਰੋਲ (ਜਿਵੇਂ ਕਿ ਐਡਮਿਨਿਸਟ੍ਰੇਟਰ) ਨਹੀਂ ਦੇਣੇ ਚਾਹੀਦੇ।

ਵੈਂਡਰ ਦਾ ਜਵਾਬ

WPWeb Elite ਨੇ ਪੈਚਡ (patched) ਵਰਜ਼ਨ ਜਾਰੀ ਕਰ ਦਿੱਤਾ ਹੈ।

ਅੱਗੇ ਕੀ ਦੇਖਣਾ ਹੈ

ਮੁੱਖ ਗੱਲ: ਇੱਕ ਗਲਤ ਸਿਗਨੇਚਰ ਚੈੱਕ ਨੇ ਇੱਕ ਸੁਵਿਧਾਜਨਕ “Sign in with Apple” ਬਟਨ ਨੂੰ ਪੂਰੀ ਸਾਈਟ ਦੇ ਕਬਜ਼ੇ ਲਈ ਬੈਕਡੋਰ ਵਿੱਚ ਬਦਲ ਦਿੱਤਾ। ਜਦੋਂ ਤੱਕ ਹੱਲ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਲਾਗੂ ਨਹੀਂ ਹੋ ਜਾਂਦਾ, ਉਦੋਂ ਤੱਕ ਪਲਗਇਨ ਨੂੰ ਅਪਡੇਟ ਕਰਨਾ, ਕਮਜ਼ੋਰ ਲੌਗਇਨ ਵਿਧੀ ਨੂੰ ਅਯਾਜਿਤ ਕਰਨਾ, ਅਤੇ ਟੋਕਨ ਵੈਰੀਫਿਕੇਸ਼ਨ ਨੂੰ ਸਖ਼ਤ ਕਰਨਾ ਹੀ ਇਕਲੌਤੇ ਭਰੋਸੇਯੋਗ ਬਚਾਅ ਹਨ।