Було розкрито критичну вразливість обходу автентифікації (CVE-2026-8457) у плагіні WooCommerce Social Login, яка дозволяє зловмисникам захоплювати будь-який обліковий запис WordPress, включаючи облікові записи адміністраторів. Вразливість має оцінку CVSS 9.8, що відповідає найвищому рівню серйозності, і може бути використана без пароля, коду двофакторної автентифікації або будь-якої взаємодії з користувачем.
Чому ця вразливість важлива для розробників WordPress
WooCommerce Social Login, розроблений компанією WPWeb Elite, дозволяє комерційним сайтам надавати клієнтам можливість входити за допомогою Apple. Оскільки плагін інтегрується безпосередньо з системою користувачів WordPress, порушення в його процесі автентифікації може поставити під загрозу весь сайт. Зловмисник, який підробить Apple id_token, може захопити існуючий обліковий запис, отримавши повний контроль над контентом сайту, замовленнями та даними клієнтів.
Ця проблема не є поодинокою помилкою; це вже третя серйозна вразливість автентифікації, виявлена в цій родині плагінів протягом двох років. Повторювані випадки неналежної перевірки сторонніх токенів свідчать про системну проблему в тому, як код обробляє зовнішні облікові дані.
Як працює цей обхід
- Обробка токенів Apple – Коли відвідувач натискає «Sign in with Apple», плагін отримує
id_token, що є JSON Web Token (JWT) і містить електронну пошту користувача та інші claims (дані). - Відсутність перевірки підпису – Плагін декодує JWT, але ніколи не перевіряє криптографічний підпис, який підтверджує, що токен був виданий Apple.
- Відсутність перевірки видавця, аудиторії або терміну дії – Він також пропускає перевірку видавця токена (хто його створив), аудиторії (для кого він призначений) та терміну дії.
Через ці недоліки зловмисник може створити підроблений JWT, який стверджує будь-яку електронну адресу на його вибір. Плагін сприймає декодовану адресу як справжню і створює або виконує вхід для відповідного користувача WordPress без будь-яких доказів.
Друга проблема посилює ризик: плагін відкриває nonce безпеки — одноразове значення, що використовується для запобігання атакам повторного відтворення — неавторизованим відвідувачам. Це дозволяє зловмиснику легко автоматизувати весь процес за допомогою скриптів, не запускаючи легітимний процес входу.
Хто під загрозою
- Власники сайтів, що використовують WooCommerce – Будь-який сайт, на якому встановлено та активовано плагін для входу через Apple, є вразливим.
- Розробники та агентства – Ті, хто керує багатьма сайтами клієнтів, можуть мати десятки вразливих інсталяцій.
- Клієнти – Якщо зловмисник отримає доступ адміністратора, він зможе читати, змінювати або видаляти дані замовлень, що потенційно призведе до витоку особистої та платіжної інформації.
Негайні кроки для захисту вашого сайту
- Оновіться до версії 2.8.8 – Виправлення включено в останній реліз, доступний на CodeCanyon. Преміум-плагіни не отримують автоматичних оновлень через репозиторій WordPress.org, тому ви повинні завантажити та встановити новий пакет вручну.
- Проведіть аудит облікових записів користувачів – Перевірте таблицю користувачів WordPress на наявність облікових записів, створених після 1 серпня 2026 року, особливо тих, що мають права адміністратора.
- Перегляньте серверні логи – Шукайте незвичні запити до ендпоінтів social-login плагіна, наприклад, повторювані звернення з однієї IP-адреси або виклики, що містять некоректні JWT.
- Тимчасові заходи пом'якшення – Якщо ви не можете застосувати оновлення негайно, вимкніть вхід через Apple у налаштуваннях плагіна. Це усуне найбільш вразливий вектор атаки, поки ви плануєте оновлення.
Чого можуть навчитися розробники
- Завжди перевіряйте підписи JWT – Завантажуйте JSON Web Key Set (JWKS) провайдера та перевіряйте криптографічний доказ токена, перш ніж довіряти будь-яким claims.
- Перевіряйте видавця, аудиторію та термін дії – Ці поля підтверджують, що токен призначений саме для вашого сайту і все ще є дійсним.
- Ніколи не розкривайте nonce автентифікації публічно – Nonce мають генеруватися на стороні сервера і надсилатися лише в автентифікованих сесіях.
- Обмежуйте призначення ролей – Процеси соціального входу ніколи не повинні надавати високі привілеї (наприклад, адміністратора) без додаткових кроків перевірки.
Реакція вендора
WPWeb Elite випустила виправлену версію.
На що звернути увагу далі
Висновок: Одна відсутня перевірка підпису перетворила зручну кнопку «Sign in with Apple» на бекдор для повного захоплення сайту. Оновлення плагіна, вимкнення вразливого методу входу та посилення перевірки токенів — це єдині надійні методи захисту, доки виправлення не буде широко впроваджено.
