Було розкрито критичну вразливість обходу автентифікації (CVE-2026-8457) у плагіні WooCommerce Social Login, яка дозволяє зловмисникам захоплювати будь-який обліковий запис WordPress, включаючи облікові записи адміністраторів. Вразливість має оцінку CVSS 9.8, що відповідає найвищому рівню серйозності, і може бути використана без пароля, коду двофакторної автентифікації або будь-якої взаємодії з користувачем.

Чому ця вразливість важлива для розробників WordPress

WooCommerce Social Login, розроблений компанією WPWeb Elite, дозволяє комерційним сайтам надавати клієнтам можливість входити за допомогою Apple. Оскільки плагін інтегрується безпосередньо з системою користувачів WordPress, порушення в його процесі автентифікації може поставити під загрозу весь сайт. Зловмисник, який підробить Apple id_token, може захопити існуючий обліковий запис, отримавши повний контроль над контентом сайту, замовленнями та даними клієнтів.

Ця проблема не є поодинокою помилкою; це вже третя серйозна вразливість автентифікації, виявлена в цій родині плагінів протягом двох років. Повторювані випадки неналежної перевірки сторонніх токенів свідчать про системну проблему в тому, як код обробляє зовнішні облікові дані.

Як працює цей обхід

  1. Обробка токенів Apple – Коли відвідувач натискає «Sign in with Apple», плагін отримує id_token, що є JSON Web Token (JWT) і містить електронну пошту користувача та інші claims (дані).
  2. Відсутність перевірки підпису – Плагін декодує JWT, але ніколи не перевіряє криптографічний підпис, який підтверджує, що токен був виданий Apple.
  3. Відсутність перевірки видавця, аудиторії або терміну дії – Він також пропускає перевірку видавця токена (хто його створив), аудиторії (для кого він призначений) та терміну дії.

Через ці недоліки зловмисник може створити підроблений JWT, який стверджує будь-яку електронну адресу на його вибір. Плагін сприймає декодовану адресу як справжню і створює або виконує вхід для відповідного користувача WordPress без будь-яких доказів.

Друга проблема посилює ризик: плагін відкриває nonce безпеки — одноразове значення, що використовується для запобігання атакам повторного відтворення — неавторизованим відвідувачам. Це дозволяє зловмиснику легко автоматизувати весь процес за допомогою скриптів, не запускаючи легітимний процес входу.

Хто під загрозою

  • Власники сайтів, що використовують WooCommerce – Будь-який сайт, на якому встановлено та активовано плагін для входу через Apple, є вразливим.
  • Розробники та агентства – Ті, хто керує багатьма сайтами клієнтів, можуть мати десятки вразливих інсталяцій.
  • Клієнти – Якщо зловмисник отримає доступ адміністратора, він зможе читати, змінювати або видаляти дані замовлень, що потенційно призведе до витоку особистої та платіжної інформації.

Негайні кроки для захисту вашого сайту

  1. Оновіться до версії 2.8.8 – Виправлення включено в останній реліз, доступний на CodeCanyon. Преміум-плагіни не отримують автоматичних оновлень через репозиторій WordPress.org, тому ви повинні завантажити та встановити новий пакет вручну.
  2. Проведіть аудит облікових записів користувачів – Перевірте таблицю користувачів WordPress на наявність облікових записів, створених після 1 серпня 2026 року, особливо тих, що мають права адміністратора.
  3. Перегляньте серверні логи – Шукайте незвичні запити до ендпоінтів social-login плагіна, наприклад, повторювані звернення з однієї IP-адреси або виклики, що містять некоректні JWT.
  4. Тимчасові заходи пом'якшення – Якщо ви не можете застосувати оновлення негайно, вимкніть вхід через Apple у налаштуваннях плагіна. Це усуне найбільш вразливий вектор атаки, поки ви плануєте оновлення.

Чого можуть навчитися розробники

  • Завжди перевіряйте підписи JWT – Завантажуйте JSON Web Key Set (JWKS) провайдера та перевіряйте криптографічний доказ токена, перш ніж довіряти будь-яким claims.
  • Перевіряйте видавця, аудиторію та термін дії – Ці поля підтверджують, що токен призначений саме для вашого сайту і все ще є дійсним.
  • Ніколи не розкривайте nonce автентифікації публічно – Nonce мають генеруватися на стороні сервера і надсилатися лише в автентифікованих сесіях.
  • Обмежуйте призначення ролей – Процеси соціального входу ніколи не повинні надавати високі привілеї (наприклад, адміністратора) без додаткових кроків перевірки.

Реакція вендора

WPWeb Elite випустила виправлену версію.

На що звернути увагу далі

Висновок: Одна відсутня перевірка підпису перетворила зручну кнопку «Sign in with Apple» на бекдор для повного захоплення сайту. Оновлення плагіна, вимкнення вразливого методу входу та посилення перевірки токенів — це єдині надійні методи захисту, доки виправлення не буде широко впроваджено.