WooCommerce Social Login پلگ ان میں ایک سنگین آتھنٹیکیشن بائی پاس (CVE-2026-8457) کا انکشاف ہوا ہے، جس کے ذریعے حملہ آور کسی بھی WordPress اکاؤنٹ پر قبضہ کر سکتے ہیں – بشمول ایڈمنسٹریٹرز کے۔ اس کمزوری کا CVSS اسکور 9.8 ہے، جو کہ شدت کے لحاظ سے سب سے اعلیٰ درجہ ہے، اور اسے پاس ورڈ، ٹو فیکٹر کوڈ، یا کسی بھی صارف کی مداخلت کے بغیر استعمال کیا جا سکتا ہے۔

یہ نقص WordPress ڈویلپرز کے لیے کیوں اہم ہے

WPWeb Elite کی طرف سے شائع کردہ WooCommerce Social Login، ای کامرس سائٹس کو صارفین کو Apple کے ذریعے سائن ان کرنے کی سہولت فراہم کرتا ہے۔ چونکہ یہ پلگ ان براہ راست WordPress یوزر سسٹم کے ساتھ منسلک ہے، اس لیے اس کے آتھنٹیکیشن فلو (authentication flow) میں کوئی بھی خلاف ورزی پوری سائٹ کو خطرے میں ڈال سکتی ہے۔ ایک حملہ آور جو جعلی id_token تیار کر سکتا ہے، وہ موجودہ اکاؤنٹ پر قبضہ کر سکتا ہے، جس سے اسے سائٹ کے مواد، آرڈرز اور کسٹمر ڈیٹا پر مکمل کنٹرول حاصل ہو جاتا ہے۔

یہ مسئلہ محض ایک اتفاقی غلطی نہیں ہے؛ یہ دو سالوں کے دوران اس پلگ ان فیملی میں پایا جانے والا تیسرا بڑا آتھنٹیکیشن نقص ہے۔ تھرڈ پارٹی ٹوکنز کی تصدیق کرنے میں بار بار ہونے والی ناکامیاں اس بات کی طرف اشارہ کرتی ہیں کہ کوڈ کس طرح بیرونی کریڈنشلز (external credentials) کے ساتھ نمٹتا ہے، اس میں کوئی نظامی مسئلہ موجود ہے۔

یہ بائی پاس کیسے کام کرتا ہے

  1. Apple ٹوکن ہینڈلنگ – جب کوئی وزیٹر "Sign in with Apple" پر کلک کرتا ہے، تو پلگ ان کو ایک id_token موصول ہوتا ہے، جو کہ ایک JSON Web Token (JWT) ہے اور اس میں صارف کا ای میل اور دیگر معلومات شامل ہوتی ہیں۔
  2. سگنیچر کی تصدیق کا نہ ہونا – پلگ ان JWT کو ڈیکوڈ تو کرتا ہے لیکن کبھی اس کرپٹوگرافک سگنیچر کی جانچ نہیں کرتا جو یہ ثابت کرے کہ ٹوکن Apple کی طرف سے جاری کیا گیا ہے۔
  3. ایشر (issuer)، آڈینس (audience)، یا ایکسپائریشن (expiration) کی جانچ کا نہ ہونا – یہ ٹوکن کے ایشر (جس نے اسے بنایا)، آڈینس (جس کے لیے یہ بنایا گیا ہے)، اور ایکسپائریشن ٹائم (ختم ہونے کا وقت) کی تصدیق کو بھی چھوڑ دیتا ہے۔

ان کوتاہیوں کی وجہ سے، ایک حملہ آور ایک جعلی JWT تیار کر سکتا ہے جو کسی بھی منتخب کردہ ای میل ایڈریس کا دعویٰ کر سکتا ہے۔ پلگ ان ڈیکوڈ شدہ ای میل کو اصلی سمجھ کر بغیر کسی ثبوت کے متعلقہ WordPress صارف کو تخلیق کر دیتا ہے یا لاگ ان کر دیتا ہے۔

ایک دوسرا مسئلہ اس خطرے کو مزید بڑھا دیتا ہے: پلگ ان ایک سیکیورٹی نونس (security nonce) – جو ری پلے اٹیکس (replay attacks) کو روکنے کے لیے استعمال ہونے والی ایک بار استعمال ہونے والی ویلیو ہے – کو غیر تصدیق شدہ وزیٹرز کے سامنے ظاہر کر دیتا ہے۔ اس سے حملہ آور کے لیے کسی جائز لاگ ان فلو کو ٹرگر کیے بغیر پورے عمل کو اسکرپٹ کرنا انتہائی آسان ہو جاتا ہے۔

کون خطرے میں ہے

  • WooCommerce چلانے والے سائٹ مالکان – کوئی بھی سائٹ جس میں یہ پلگ ان انسٹال ہے اور Apple لاگ ان کے لیے فعال ہے، وہ خطرے میں ہے۔
  • ڈویلپرز اور ایجنسیاں – وہ لوگ جو متعدد کلائنٹ سائٹس کا انتظام کرتے ہیں، ان کے درجنوں انسٹالیشنز خطرے میں ہو سکتے ہیں۔
  • صارفین (Customers) – اگر کوئی حملہ آور ایڈمن رسائی حاصل کر لیتا ہے، تو وہ آرڈر ڈیٹا کو پڑھ سکتا ہے، تبدیل کر سکتا ہے، یا حذف کر سکتا ہے، جس سے ممکنہ طور پر ذاتی اور ادائیگی کی معلومات افشا ہو سکتی ہیں۔

اپنی سائٹ کو محفوظ بنانے کے لیے فوری اقدامات

  1. ورژن 2.8.8 پر اپ ڈیٹ کریں – اس کا حل تازہ ترین ریلیز میں شامل ہے، جو CodeCanyon سے دستیاب ہے۔ پریمیئم پلگ انز WordPress.org ریپوزٹری کے ذریعے خودکار اپ ڈیٹس حاصل نہیں کرتے، اس لیے آپ کو نیا پیکج دستی طور پر ڈاؤن لوڈ اور انسٹال کرنا ہوگا۔
  2. صارفین کے اکاؤنٹس کا آڈٹ کریں – WordPress یوزر ٹیبل میں یکم اگست 2026 کے بعد بنائے گئے اکاؤنٹس تلاش کریں، خاص طور پر وہ جن کے پاس ایڈمنسٹریٹر کے اختیارات ہیں۔
  3. سرور لاگز کا جائزہ لیں – پلگ ان کے social-login اینڈ پوائنٹس پر غیر معمولی درخواستوں کو تلاش کریں، جیسے کہ ایک ہی IP ایڈریس سے بار بار ہٹس یا ایسے کالز جن میں غلط JWTs شامل ہوں۔
  4. عارضی تدارک – اگر آپ فوری طور پر اپ ڈیٹ نہیں کر سکتے، تو پلگ ان کی سیٹنگز میں Apple لاگ ان کو غیر فعال کر دیں۔ یہ اپ گریڈ کی منصوبہ بندی کے دوران سب سے زیادہ قابلِ استعمال ویکٹر کو ختم کر دیتا ہے۔

ڈویلپرز کیا سیکھ سکتے ہیں

  • ہمیشہ JWT سگنیچرز کی تصدیق کریں – کسی بھی دعوے پر بھروسہ کرنے سے پہلے فراہم کنندہ کا JSON Web Key Set (JWKS) حاصل کریں اور ٹوکن کے کرپٹوگرافک ثبوت کی تصدیق کریں۔
  • ایشر، آڈینس، اور ایکسپائریشن چیک کریں – یہ فیلڈز اس بات کی تصدیق کرتی ہیں کہ ٹوکن آپ کی سائٹ کے لیے ہے اور ابھی تک کارآمد ہے۔
  • آتھنٹیکیشن نونسز کو کبھی بھی عوامی طور پر ظاہر نہ کریں – نونسز سرور سائیڈ پر تیار کیے جانے چاہئیں اور صرف تصدیق شدہ سیشنز کو بھیجے جانے چاہئیں۔
  • رول اسائنمنٹ کو محدود کریں – سوشل لاگ ان فلو کو اضافی تصدیقی اقدامات کے بغیر کبھی بھی اعلیٰ سطح کے اختیارات (جیسے ایڈمنسٹریٹر) نہیں دینے چاہئیں۔

وینڈر کا جواب

WPWeb Elite نے پیچ شدہ (patched) ورژن جاری کر دیا ہے۔

آگے کیا نظر رکھنا ہے

خلاصہ: سگنیچر کی ایک چھوٹی سی کمی نے ایک آسان "Sign in with Apple" بٹن کو پوری سائٹ پر قبضہ کرنے کے لیے بیک ڈور میں بدل دیا۔ جب تک فکس بڑے پیمانے پر نافذ نہیں ہو جاتا، پلگ ان کو اپ ڈیٹ کرنا، کمزور لاگ ان طریقہ کار کو غیر فعال کرنا، اور ٹوکن کی تصدیق کو سخت کرنا ہی واحد قابل اعتماد دفاع ہیں۔