WooCommerce Social Login eklentisinde, saldırganların yöneticiler de dahil olmak üzere herhangi bir WordPress hesabını ele geçirmesine olanak tanıyan kritik bir kimlik doğrulama atlatma (CVE-2026-8457) açığı ortaya çıktı. Zafiyet, en yüksek şiddet seviyesi olan 9.8 CVSS puanına sahip olup şifre, iki faktörlü kod veya herhangi bir kullanıcı etkileşimi gerektirmeden istismar edilebilir.

Bu kusur WordPress geliştiricileri için neden önemli

WPWeb Elite tarafından yayınlanan WooCommerce Social Login, e-ticaret sitelerinin müşterilerinin Apple ile giriş yapmasına olanak tanır. Eklenti doğrudan WordPress kullanıcı sistemiyle entegre olduğundan, kimlik doğrulama akışındaki bir ihlal tüm sitenin tehlikeye girmesine neden olabilir. Bir Apple id_token verisini sahtesiyle değiştiren bir saldırgan, mevcut bir hesabı ele geçirerek sitenin içeriği, siparişleri ve müşteri verileri üzerinde tam kontrole sahip olabilir.

Bu sorun münferit bir yazım hatası değil; bu eklenti ailesinde iki yıl içinde bulunan üçüncü büyük kimlik doğrulama kusurudur. Üçüncü taraf jetonlarının (token) doğrulanmasındaki tekrarlanan başarısızlıklar, kodun harici kimlik bilgilerini işleme biçiminde sistemsel bir sorun olduğunu göstermektedir.

Atlatma işlemi nasıl çalışıyor

  1. Apple jeton işleme – Bir ziyaretçi “Sign in with Apple” butonuna tıkladığında, eklenti kullanıcının e-posta adresini ve diğer iddiaları (claims) içeren bir JSON Web Token (JWT) olan bir id_token alır.
  2. Eksik imza doğrulaması – Eklenti JWT'yi çözer ancak jetonun Apple tarafından düzenlendiğini kanıtlayan kriptografik imzayı asla kontrol etmez.
  3. Yayımcı (issuer), hedef kitle (audience) veya son kullanma süresi kontrollerinin yapılmaması – Ayrıca jetonun yayıncısının (oluşturan kişi), hedef kitlesinin (kimin için tasarlandığı) ve son kullanma süresinin doğrulanmasını da atlar.

Bu eksiklikler nedeniyle bir saldırgan, istediği herhangi bir e-posta adresini içeren sahte bir JWT oluşturabilir. Eklenti, çözülen e-posta adresini gerçek kabul eder ve herhangi bir kanıt olmaksızın ilgili WordPress kullanıcısını oluşturur veya oturumunu açar.

İkinci bir sorun riski daha da artırıyor: Eklenti, bir güvenlik nonce'unu (tekrar saldırılarını önlemek için kullanılan tek seferlik bir değer) kimliği doğrulanmamış ziyaretçilere açıyor. Bu durum, bir saldırganın meşru bir giriş akışını tetiklemesine gerek kalmadan tüm süreci bir betik (script) aracılığıyla kolayca gerçekleştirmesini sağlar.

Kimler risk altında

  • WooCommerce çalıştıran site sahipleri – Apple ile giriş için eklentinin yüklü ve etkin olduğu her site savunmasızdır.
  • Geliştiriciler ve ajanslar – Birden fazla müşteri sitesini yönetenlerin düzinelerce kurulumu risk altında olabilir.
  • Müşteriler – Bir saldırgan yönetici erişimi elde ederse, sipariş verilerini okuyabilir, değiştirebilir veya silebilir; bu da potansiyel olarak kişisel ve ödeme bilgilerinin ifşa olmasına neden olabilir.

Sitenizi korumak için acil adımlar

  1. 2.8.8 sürümüne güncelleyin – Düzeltme, CodeCanyon üzerinden erişilebilen en son sürümde yer almaktadır. Premium eklentiler WordPress.org deposu üzerinden otomatik güncellemeler almadığından, yeni paketi manuel olarak indirip kurmanız gerekir.
  2. Kullanıcı hesaplarını denetleyin – WordPress kullanıcı tablosunda, özellikle yönetici yetkilerine sahip olan, 1 Ağustos 2026'dan sonra oluşturulmuş hesapları arayın.
  3. Sunucu günlüklerini inceleyin – Aynı IP adresinden gelen tekrarlanan istekler veya hatalı yapılandırılmış JWT'ler içeren çağrılar gibi, eklentinin sosyal giriş uç noktalarına (endpoints) yapılan olağandışı istekleri kontrol edin.
  4. Geçici önlem – Güncellemeyi hemen uygulayamıyorsanız, eklenti ayarlarından Apple ile girişi devre dışı bırakın. Bu, yükseltme planı yaparken en kolay istismar edilebilir vektörü ortadan kaldırır.

Geliştiriciler neler öğrenebilir

  • JWT imzalarını her zaman doğrulayın – Herhangi bir iddiaya (claim) güvenmeden önce sağlayıcının JSON Web Key Set (JWKS) verilerini çekin ve jetonun kriptografik kanıtını doğrulayın.
  • Yayımcı, hedef kitle ve son kullanma süresini kontrol edin – Bu alanlar, jetonun siteniz için olduğunu ve hala geçerli olduğunu teyit eder.
  • Kimlik doğrulama nonce'larını asla herkese açık hale getirmeyin – Nonce'lar sunucu tarafında oluşturulmalı ve yalnızca kimliği doğrulanmış oturumlara gönderilmelidir.
  • Rol atamasını kısıtlayın – Sosyal giriş akışları, ek doğrulama adımları olmaksızın asla yüksek yetkili roller (yönetici gibi) vermemelidir.

Satıcının yanıtı

WPWeb Elite, yamalanmış sürümü yayınladı.

Bundan sonra neye dikkat edilmeli

Özet: Tek bir eksik imza kontrolü, kullanışlı bir “Sign in with Apple” butonunu tüm sitenin ele geçirilmesi için bir arka kapıya dönüştürdü. Düzeltme yaygın olarak uygulanana kadar eklentiyi güncellemek, savunmasız giriş yöntemini devre dışı bırakmak ve jeton doğrulamasını sıkılaştırmak tek güvenilir savunmalardır.