Обнаружена критическая уязвимость обхода аутентификации (CVE-2026-8457) в плагине WooCommerce Social Login, позволяющая злоумышленникам перехватить любую учетную запись WordPress, включая учетные записи администраторов. Уязвимость имеет оценку CVSS 9.8, что соответствует наивысшему уровню серьезности, и может быть использована без пароля, двухфакторного кода или какого-либо взаимодействия с пользователем.
Почему эта брешь важна для разработчиков WordPress
WooCommerce Social Login, выпущенный WPWeb Elite, позволяет интернет-магазинам предлагать клиентам вход через Apple. Поскольку плагин напрямую интегрируется с системой пользователей WordPress, нарушение процесса аутентификации может поставить под угрозу весь сайт. Злоумышленник, подделавший Apple id_token, может захватить существующую учетную запись, получив полный контроль над контентом сайта, заказами и данными клиентов.
Эта проблема — не случайная опечатка; это уже третья серьезная уязвимость аутентификации, обнаруженная в этом семействе плагинов за последние два года. Повторяющиеся ошибки при проверке сторонних токенов указывают на системную проблему в том, как код обрабатывает внешние учетные данные.
Как работает обход аутентификации
- Обработка токенов Apple — Когда посетитель нажимает «Sign in with Apple», плагин получает
id_token, JSON Web Token (JWT), который содержит email пользователя и другиеclaims. - Отсутствие проверки подписи — Плагин декодирует JWT, но никогда не проверяет криптографическую подпись, которая подтверждает, что токен был выпущен Apple.
- Отсутствие проверок издателя, аудитории или срока действия — Он также пропускает проверку издателя токена (issuer — кто его создал), аудитории (audience — для кого он предназначен) и срока действия (expiration time).
Из-за этих упущений злоумышленник может создать поддельный JWT, в котором будет указан любой выбранный им адрес электронной почты. Плагин доверяет декодированному email как подлинному и создает или авторизует соответствующего пользователя WordPress без каких-либо доказательств.
Вторая проблема усугубляет риск: плагин раскрывает security nonce — одноразовое значение, используемое для предотвращения атак повторного воспроизведения (replay attacks) — неавторизованным посетителям. Это позволяет злоумышленнику легко автоматизировать весь процесс с помощью скрипта, не инициируя легитимный процесс входа.
Кто находится в зоне риска
- Владельцы сайтов на базе WooCommerce — Любой сайт, на котором установлен и включен плагин для входа через Apple, уязвим.
- Разработчики и агентства — Те, кто управляет множеством клиентских сайтов, могут иметь десятки незащищенных установок.
- Клиенты — Если злоумышленник получит доступ администратора, он сможет читать, изменять или удалять данные заказов, что потенциально может привести к утечке личной информации и платежных данных.
Немедленные шаги для защиты вашего сайта
- Обновитесь до версии 2.8.8 — Исправление включено в последний выпуск, доступный на CodeCanyon. Премиум-плагины не получают автоматические обновления через репозиторий WordPress.org, поэтому вам необходимо скачать и установить новый пакет вручную.
- Проведите аудит учетных записей пользователей — Проверьте таблицу пользователей WordPress на наличие аккаунтов, созданных после 1 августа 2026 года, особенно тех, которые имеют права администратора.
- Проверьте серверные логи — Ищите необычные запросы к эндпоинтам social-login плагина, такие как повторяющиеся обращения с одного и того же IP-адреса или вызовы, содержащие некорректные JWT.
- Временная мера по смягчению последствий — Если вы не можете применить обновление немедленно, отключите вход через Apple в настройках плагина. Это устранит наиболее эксплуатируемый вектор атаки, пока вы планируете обновление.
Чему могут научиться разработчики
- Всегда проверяйте подписи JWT — Загружайте JSON Web Key Set (JWKS) провайдера и проверяйте криптографическое подтверждение токена, прежде чем доверять любым
claims. - Проверяйте issuer, audience и expiration — Эти поля подтверждают, что токен предназначен именно для вашего сайта и все еще действителен.
- Никогда не раскрывайте nonce аутентификации публично — Nonce должны генерироваться на стороне сервера и отправляться только в рамках аутентифицированных сессий.
- Ограничьте назначение ролей — Процессы социального входа никогда не должны предоставлять привилегированные роли (например, администратора) без дополнительных этапов проверки.
Ответ вендора
WPWeb Elite выпустила исправленную версию.
На что обратить внимание дальше
Вывод: Одна пропущенная проверка подписи превратила удобную кнопку «Sign in with Apple» в бэкдор для полного захвата сайта. Обновление плагина, отключение уязвимого метода входа и ужесточение проверки токенов — это единственные надежные способы защиты до тех пор, пока исправление не будет широко внедрено.
