Обнаружена критическая уязвимость обхода аутентификации (CVE-2026-8457) в плагине WooCommerce Social Login, позволяющая злоумышленникам перехватить любую учетную запись WordPress, включая учетные записи администраторов. Уязвимость имеет оценку CVSS 9.8, что соответствует наивысшему уровню серьезности, и может быть использована без пароля, двухфакторного кода или какого-либо взаимодействия с пользователем.

Почему эта брешь важна для разработчиков WordPress

WooCommerce Social Login, выпущенный WPWeb Elite, позволяет интернет-магазинам предлагать клиентам вход через Apple. Поскольку плагин напрямую интегрируется с системой пользователей WordPress, нарушение процесса аутентификации может поставить под угрозу весь сайт. Злоумышленник, подделавший Apple id_token, может захватить существующую учетную запись, получив полный контроль над контентом сайта, заказами и данными клиентов.

Эта проблема — не случайная опечатка; это уже третья серьезная уязвимость аутентификации, обнаруженная в этом семействе плагинов за последние два года. Повторяющиеся ошибки при проверке сторонних токенов указывают на системную проблему в том, как код обрабатывает внешние учетные данные.

Как работает обход аутентификации

  1. Обработка токенов Apple — Когда посетитель нажимает «Sign in with Apple», плагин получает id_token, JSON Web Token (JWT), который содержит email пользователя и другие claims.
  2. Отсутствие проверки подписи — Плагин декодирует JWT, но никогда не проверяет криптографическую подпись, которая подтверждает, что токен был выпущен Apple.
  3. Отсутствие проверок издателя, аудитории или срока действия — Он также пропускает проверку издателя токена (issuer — кто его создал), аудитории (audience — для кого он предназначен) и срока действия (expiration time).

Из-за этих упущений злоумышленник может создать поддельный JWT, в котором будет указан любой выбранный им адрес электронной почты. Плагин доверяет декодированному email как подлинному и создает или авторизует соответствующего пользователя WordPress без каких-либо доказательств.

Вторая проблема усугубляет риск: плагин раскрывает security nonce — одноразовое значение, используемое для предотвращения атак повторного воспроизведения (replay attacks) — неавторизованным посетителям. Это позволяет злоумышленнику легко автоматизировать весь процесс с помощью скрипта, не инициируя легитимный процесс входа.

Кто находится в зоне риска

  • Владельцы сайтов на базе WooCommerce — Любой сайт, на котором установлен и включен плагин для входа через Apple, уязвим.
  • Разработчики и агентства — Те, кто управляет множеством клиентских сайтов, могут иметь десятки незащищенных установок.
  • Клиенты — Если злоумышленник получит доступ администратора, он сможет читать, изменять или удалять данные заказов, что потенциально может привести к утечке личной информации и платежных данных.

Немедленные шаги для защиты вашего сайта

  1. Обновитесь до версии 2.8.8 — Исправление включено в последний выпуск, доступный на CodeCanyon. Премиум-плагины не получают автоматические обновления через репозиторий WordPress.org, поэтому вам необходимо скачать и установить новый пакет вручную.
  2. Проведите аудит учетных записей пользователей — Проверьте таблицу пользователей WordPress на наличие аккаунтов, созданных после 1 августа 2026 года, особенно тех, которые имеют права администратора.
  3. Проверьте серверные логи — Ищите необычные запросы к эндпоинтам social-login плагина, такие как повторяющиеся обращения с одного и того же IP-адреса или вызовы, содержащие некорректные JWT.
  4. Временная мера по смягчению последствий — Если вы не можете применить обновление немедленно, отключите вход через Apple в настройках плагина. Это устранит наиболее эксплуатируемый вектор атаки, пока вы планируете обновление.

Чему могут научиться разработчики

  • Всегда проверяйте подписи JWT — Загружайте JSON Web Key Set (JWKS) провайдера и проверяйте криптографическое подтверждение токена, прежде чем доверять любым claims.
  • Проверяйте issuer, audience и expiration — Эти поля подтверждают, что токен предназначен именно для вашего сайта и все еще действителен.
  • Никогда не раскрывайте nonce аутентификации публично — Nonce должны генерироваться на стороне сервера и отправляться только в рамках аутентифицированных сессий.
  • Ограничьте назначение ролей — Процессы социального входа никогда не должны предоставлять привилегированные роли (например, администратора) без дополнительных этапов проверки.

Ответ вендора

WPWeb Elite выпустила исправленную версию.

На что обратить внимание дальше

Вывод: Одна пропущенная проверка подписи превратила удобную кнопку «Sign in with Apple» в бэкдор для полного захвата сайта. Обновление плагина, отключение уязвимого метода входа и ужесточение проверки токенов — это единственные надежные способы защиты до тех пор, пока исправление не будет широко внедрено.