漏洞速览
- 漏洞编号:
CVE-2026-8457 - 风险评分:
9.8(严重) - 首次披露:2026-08-01
- 最近更新:2026-08-01
- 软件类型:插件
- 软件标识:
woo-social-login - 受影响版本:<= 2.8.7
- 修复版本:2.8.8
- 是否已修复:是
漏洞详情
WooCommerce – Social Login 插件在 2.8.7 及之前所有版本中存在身份验证绕过漏洞。问题源于该插件的 Apple 登录处理器直接接收 Apple 发来的 idtoken,仅对其 Base64 编码的载荷部分进行解码,却未使用 Apple 公钥验证 JWT 签名,也未校验 issuer、audience 或过期等声明;与此同时,触发登录流程所需的安全随机数(nonce)以明文形式暴露在登录页面的本地化 JavaScript 对象中,对未经身份验证的用户完全可见。攻击者可借此构造一个载荷包含目标用户邮箱地址的伪造 idtoken,利用该邮箱(插件未对其进行任何角色排除检查)直接解析出对应的 WordPress 账户并立即为其颁发有效会话,从而以任意现有用户身份(包括管理员)完成登录。
影响与风险
- 漏洞类型:Unauthenticated Authentication Bypass via Forged Apple ‘id_token’ JWT
- 风险说明:漏洞可能被利用以执行未授权操作,建议按官方修复方案立即升级并复核安全配置。
- 研究人员:Rafie Muhammad – Awesome Motive, Inc.
修复建议
- 按官方建议执行修复:更新至 2.8.8 或更高已修复版本。
- 复核
administrator/shop manager等高权限账号与角色授权。 - 排查近期插件安装/配置变更记录,确认无异常写入。
- 建议配合 WAF 与登录审计,持续观察可疑请求。
