Uma falha crítica de bypass de autenticação (CVE-2026-8457) foi divulgada no plugin WooCommerce Social Login, permitindo que invasores sequestrem qualquer conta do WordPress – incluindo administradores. A vulnerabilidade possui uma pontuação CVSS de 9.8, o nível mais alto de gravidade, e pode ser explorada sem senha, código de dois fatores ou qualquer interação do usuário.

Por que essa falha é importante para desenvolvedores WordPress

O WooCommerce Social Login, publicado pela WPWeb Elite, permite que sites de e-commerce deixem os clientes entrarem com a Apple. Como o plugin se integra diretamente ao sistema de usuários do WordPress, uma violação em seu fluxo de autenticação pode comprometer todo o site. Um invasor que falsifique um id_token da Apple pode assumir uma conta existente, obtendo controle total sobre o conteúdo, pedidos e dados dos clientes do site.

O problema não é um erro isolado; é a terceira grande falha de autenticação encontrada nesta família de plugins em dois anos. Falhas repetidas na verificação de tokens de terceiros sugerem um problema sistêmico na forma como o código trata credenciais externas.

Como o bypass funciona

  1. Manipulação do token da Apple – Quando um visitante clica em “Sign in with Apple”, o plugin recebe um id_token, um JSON Web Token (JWT) que contém o e-mail do usuário e outras claims.
  2. Falta de verificação de assinatura – O plugin decodifica o JWT, mas nunca verifica a assinatura criptográfica que prova que o token foi emitido pela Apple.
  3. Ausência de verificações de emissor, audiência ou expiração – Ele também ignora a validação do emissor do token (quem o criou), da audiência (para quem ele se destina) e do tempo de expiração.

Devido a essas omissões, um invasor pode criar um JWT falso que reivindique qualquer endereço de e-mail que desejar. O plugin confia no e-mail decodificado como legítimo e cria ou faz o login no usuário correspondente do WordPress sem qualquer prova.

Um segundo problema agrava o risco: o plugin expõe um nonce de segurança – um valor de uso único usado para evitar ataques de replay – a visitantes não autenticados. Isso torna trivial para um invasor automatizar todo o processo por meio de scripts, sem a necessidade de acionar um fluxo de login legítimo.

Quem está em risco

  • Proprietários de sites que utilizam WooCommerce – Qualquer site que tenha o plugin instalado e habilitado para login com Apple está vulnerável.
  • Desenvolvedores e agências – Aqueles que gerenciam múltiplos sites de clientes podem ter dezenas de instalações expostas.
  • Clientes – Se um invasor obtiver acesso de administrador, poderá ler, modificar ou excluir dados de pedidos, potencialmente expondo informações pessoais e de pagamento.

Passos imediatos para proteger seu site

  1. Atualize para a versão 2.8.8 – A correção está incluída na versão mais recente, disponível no CodeCanyon. Plugins premium não recebem atualizações automáticas através do repositório WordPress.org, portanto, você deve baixar e instalar o novo pacote manualmente.
  2. Audite as contas de usuário – Procure na tabela de usuários do WordPress por contas criadas após 1º de agosto de 2026, especialmente aquelas com privilégios de administrador.
  3. Revise os logs do servidor – Procure por solicitações incomuns aos endpoints de social-login do plugin, como acessos repetidos do mesmo endereço IP ou chamadas que contenham JWTs malformados.
  4. Mitigação temporária – Se você não puder aplicar a atualização imediatamente, desabilite o login com Apple nas configurações do plugin. Isso remove o vetor mais explorável enquanto você planeja a atualização.

O que os desenvolvedores podem aprender

  • Sempre verifique as assinaturas JWT – Obtenha o JSON Web Key Set (JWKS) do provedor e valide a prova criptográfica do token antes de confiar em qualquer claim.
  • Verifique o emissor, a audiência e a expiração – Esses campos confirmam que o token é destinado ao seu site e ainda é válido.
  • Nunca exponha nonces de autenticação publicamente – Nonces devem ser gerados no lado do servidor e enviados apenas para sessões autenticadas.
  • Restrinja a atribuição de funções – Fluxos de login social nunca devem conceder funções de alto privilégio (como administrador) sem etapas de verificação adicionais.

A resposta do fornecedor

A WPWeb Elite lançou a versão corrigida.

O que observar a seguir

Resumo: Uma única verificação de assinatura ausente transformou um conveniente botão “Sign in with Apple” em um backdoor para o controle total do site. Atualizar o plugin, desabilitar o método de login vulnerável e reforçar a verificação de tokens são as únicas defesas confiáveis até que a correção seja amplamente implementada.