Критическая уязвимость в плагине WooCommerce Social Login: угроза для интернет-магазинов

04.08.2026 1 мин чтения
Обложка

Недавнее открытие критической уязвимости в плагине WooCommerce Social Login для WordPress вызывает серьезные опасения среди владельцев интернет-магазинов. Эта уязвимость позволяет неаутентифицированным злоумышленникам получить полный контроль над учетными записями пользователей, включая администраторов, что ставит под угрозу безопасность всей платформы.

Что такое WooCommerce Social Login?

WooCommerce Social Login — это плагин, который упрощает процесс входа для клиентов интернет-магазинов, позволяя им использовать свои учетные записи из популярных сервисов, таких как Facebook, Google, Amazon, PayPal и Apple. Это решение значительно ускоряет процесс оформления заказа, делая его более удобным для пользователей.

Уязвимость аутентификации

Критическая уязвимость, получившая рейтинг 9.8 из 10, связана с механизмом обработки входа через Apple. В процессе аутентификации плагин получает токен идентичности, который содержит информацию о пользователе, пытающемся войти в систему. Этот токен защищен цифровой подписью, которая должна проверяться с использованием публичных ключей Apple для подтверждения его подлинности. Однако именно на этом этапе плагин терпит неудачу.

Как работает уязвимость?

Злоумышленники могут предоставить адрес электронной почты существующего пользователя и, используя подделанный токен идентичности, получить доступ к учетной записи. По словам специалистов из Wordfence, это позволяет неаутентифицированным атакующим войти в систему как любой существующий пользователь WordPress, включая администраторов. Это происходит потому, что адрес электронной почты используется без исключений по ролям для разрешения учетной записи WordPress и немедленного выдачи аутентифицированной сессии.

Потенциальные последствия

Поскольку учетные записи администраторов не исключены из этого эксплойта, успешная атака может предоставить злоумышленнику административный доступ к WooCommerce-сайту, использующему данный плагин. Это создает серьезные риски для безопасности, так как злоумышленник может изменить настройки сайта, получить доступ к конфиденциальной информации и даже удалить данные.

Идентификация уязвимости

Уязвимость была зарегистрирована под идентификатором Common Vulnerabilities and Exposures (CVE) CVE-2026-8457 и была публично раскрыта 1 августа 2026 года. Важно отметить, что уязвимость затрагивает все версии плагина до и включая 2.8.7.

Рекомендации по безопасности

Wordfence настоятельно рекомендует пользователям, использующим версии плагина до 2.8.7, обновить его до версии 2.8.8 или выше. Это обновление устранит уязвимость и защитит интернет-магазины от потенциальных атак.

В условиях постоянных угроз безопасности в интернете, владельцам интернет-магазинов необходимо быть особенно внимательными к используемым плагинам и регулярно обновлять их, чтобы минимизировать риски.

Поделиться статьей: