O plug-in WordPress de login social do WooCommerce permite o controle completo do site

Uma vulnerabilidade crítica no plugin WooCommerce Social Login WordPress permite que invasores não autenticados façam login como qualquer usuário existente, incluindo um administrador. A vulnerabilidade de desvio de autenticação é classificada como 9,8 de 10 e afeta todas as versões até 2.8.7 inclusive.
Plug-in de login social WooCommerce
O plug-in WooCommerce Social Login permite login sem atrito com um clique para clientes de lojas de comércio eletrônico e permite checkout rápido usando contas de serviços como Facebook, Google, Amazon, PayPal e Apple.
Ignorar autenticação não autenticada
Esta vulnerabilidade é especialmente preocupante porque os invasores não precisam adquirir nenhuma função de permissão de usuário para explorá-la.
A vulnerabilidade afeta o gerenciador de login da Apple do plugin, que processa as informações recebidas quando alguém faz login com uma conta da Apple.
A Apple fornece um token de identidade contendo informações sobre a pessoa que está tentando fazer login. O token é protegido por uma assinatura digital que deve ser verificada nas chaves públicas da Apple para confirmar se é autêntica. É aqui que o plugin falha, permitindo que invasores forneçam o endereço de e-mail de um usuário existente e obtenham acesso a essa conta.
De acordo com o Wordfence:
“Isso possibilita que invasores não autenticados façam login como qualquer usuário existente do WordPress – incluindo administradores – fornecendo um id_token forjado cuja carga contém o endereço de e-mail do usuário alvo, já que esse e-mail é usado sem qualquer exclusão de função para resolver uma conta do WordPress e emitir imediatamente uma sessão autenticada para ela.”
Como as contas de administrador não são excluídas desta exploração, um ataque bem-sucedido pode fornecer acesso administrativo ao site WooCommerce que usa este plugin.
A vulnerabilidade recebeu o identificador de vulnerabilidades e exposições comuns CVE-2026-8457 e foi divulgada publicamente em 1º de agosto de 2026.
O Wordfence recomenda que os usuários de versões até 2.8.7 inclusive atualizem para a versão 2.8.8 ou superior.
Imagem em destaque por Shutterstock/file404






