WooCommerce Social Login 插件:严重认证绕过漏洞,影响所有 2.8.7 及以下版本

 内容管家 2026年8月9日 25 0 0

WooCommerce Social Login 插件为电商网站提供 Facebook、Google、Amazon、PayPal、Apple 等第三方账号一键登录功能。近日该插件被曝存在严重安全漏洞,未经授权的攻击者可冒充任意已有用户登录,…

WooCommerce Social Login 插件为电商网站提供 Facebook、Google、Amazon、PayPal、Apple 等第三方账号一键登录功能。近日该插件被曝存在严重安全漏洞,未经授权的攻击者可冒充任意已有用户登录,包括管理员账户

该漏洞在危险等级评分中获得 9.8/10 的高分(满分 10 分),CVE 编号为 CVE-2026-8457,已于 2026 年 8 月 1 日公开披露。

漏洞原理:Apple 登录签名验证失效

问题出在插件的 Apple 登录处理逻辑上。当用户使用 Apple 账号登录时,Apple 会提供包含用户信息的 id_token(身份令牌),并附带数字签名以防篡改。理论上,系统应使用 Apple 公钥验证签名真伪,但插件未能完成这项验证

攻击者正是利用了这一缺陷:只需构造一条 payload 中包含目标用户邮箱地址的伪造 id_token,插件就会直接以该邮箱关联已有 WordPress 账号并颁发认证会话——无需任何权限,无需邮箱验证

Wordfence 指出:

未经授权的攻击者可凭借包含目标用户邮箱地址的伪造 id_token,登录任意已有 WordPress 账户(含管理员),因为插件对该邮箱不执行任何角色排除,直接建立会话。

由于管理员账户同样在利用范围内,攻击成功后可直接获得网站最高控制权。

处置建议

  • 立即更新:使用 2.8.7 及更早版本的用户,应尽快升级至 2.8.8 或更高版本;
  • 排查近期管理员登录日志,确认是否存在来历不明的管理员会话;
  • 如暂时无法更新,可考虑临时禁用 Apple 登录方式。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动
1.19k文章
0评论
7.95w浏览
1点赞
作者主页
暂无内容

留下第一个评论