В плагине WooCommerce Social Login обнаружена критическая уязвимость с оценкой 9.8
Уязвимость CVE-2026-8457 в WooCommerce Social Login позволяет войти под администратором без пароля через поддельный токен Apple ID. Затронуты все версии до 2.8.7 включительно.
WooCommerce Social Login обеспечивает вход в один клик для покупателей интернет-магазина и быстрое оформление заказа через аккаунты Facebook, Google, Amazon, PayPal и Apple. Плагин популярен именно потому, что снижает трение при регистрации и покупке.
Как работает уязвимость
Проблема в обработчике входа через Apple. При авторизации Apple передает идентификационный токен с информацией о человеке, который пытается войти. Токен защищен цифровой подписью, и она должна проверяться по публичным ключам Apple — именно это подтверждает подлинность.
Плагин эту проверку не выполняет. В результате атакующий может подставить в токен адрес электронной почты существующего пользователя и получить доступ к его аккаунту.
По описанию Wordfence, неавторизованные атакующие могут войти под любым пользователем WordPress, включая администраторов, подставив поддельный id_token с нужным email — этот адрес используется для поиска аккаунта без каких-либо исключений по ролям, после чего система сразу выдает авторизованную сессию.
Особенно опасно то, что аккаунты администраторов из этого механизма не исключены — успешная атака дает полный административный доступ к магазину.
Что делать
Уязвимости присвоен идентификатор CVE-2026-8457, публичное раскрытие состоялось 1 августа 2026 года. Wordfence рекомендует пользователям всех версий до 2.8.7 включительно немедленно обновиться до версии 2.8.8 или выше.
Материалы по теме
Вставить свои 5 копеек: