O plug-in WordPress de login social do WooCommerce permite o controle completo do site


Uma vulnerabilidade crítica no plugin WooCommerce Social Login WordPress permite que invasores não autenticados façam login como qualquer usuário existente, incluindo um administrador. A vulnerabilidade de desvio de autenticação é classificada como 9,8 de 10 e afeta todas as versões até 2.8.7 inclusive.

Plug-in de login social WooCommerce

O plug-in WooCommerce Social Login permite login sem atrito com um clique para clientes de lojas de comércio eletrônico e permite checkout rápido usando contas de serviços como Facebook, Google, Amazon, PayPal e Apple.

Ignorar autenticação não autenticada

Esta vulnerabilidade é especialmente preocupante porque os invasores não precisam adquirir nenhuma função de permissão de usuário para explorá-la.

A vulnerabilidade afeta o gerenciador de login da Apple do plugin, que processa as informações recebidas quando alguém faz login com uma conta da Apple.

A Apple fornece um token de identidade contendo informações sobre a pessoa que está tentando fazer login. O token é protegido por uma assinatura digital que deve ser verificada nas chaves públicas da Apple para confirmar se é autêntica. É aqui que o plugin falha, permitindo que invasores forneçam o endereço de e-mail de um usuário existente e obtenham acesso a essa conta.

De acordo com o Wordfence:

“Isso possibilita que invasores não autenticados façam login como qualquer usuário existente do WordPress – incluindo administradores – fornecendo um id_token forjado cuja carga contém o endereço de e-mail do usuário alvo, já que esse e-mail é usado sem qualquer exclusão de função para resolver uma conta do WordPress e emitir imediatamente uma sessão autenticada para ela.”

Como as contas de administrador não são excluídas desta exploração, um ataque bem-sucedido pode fornecer acesso administrativo ao site WooCommerce que usa este plugin.

A vulnerabilidade recebeu o identificador de vulnerabilidades e exposições comuns CVE-2026-8457 e foi divulgada publicamente em 1º de agosto de 2026.

O Wordfence recomenda que os usuários de versões até 2.8.7 inclusive atualizem para a versão 2.8.8 ou superior.

Imagem em destaque por Shutterstock/file404



Source link

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

Veja Também
Fechar
Botão Voltar ao Topo