WooCommerce Social Login 插件为电商网站提供 Facebook、Google、Amazon、PayPal、Apple 等第三方账号一键登录功能。近日该插件被曝存在严重安全漏洞,未经授权的攻击者可冒充任意已有用户登录,包括管理员账户。
该漏洞在危险等级评分中获得 9.8/10 的高分(满分 10 分),CVE 编号为 CVE-2026-8457,已于 2026 年 8 月 1 日公开披露。
漏洞原理:Apple 登录签名验证失效
问题出在插件的 Apple 登录处理逻辑上。当用户使用 Apple 账号登录时,Apple 会提供包含用户信息的 id_token(身份令牌),并附带数字签名以防篡改。理论上,系统应使用 Apple 公钥验证签名真伪,但插件未能完成这项验证。
攻击者正是利用了这一缺陷:只需构造一条 payload 中包含目标用户邮箱地址的伪造 id_token,插件就会直接以该邮箱关联已有 WordPress 账号并颁发认证会话——无需任何权限,无需邮箱验证。
Wordfence 指出:
未经授权的攻击者可凭借包含目标用户邮箱地址的伪造 id_token,登录任意已有 WordPress 账户(含管理员),因为插件对该邮箱不执行任何角色排除,直接建立会话。
由于管理员账户同样在利用范围内,攻击成功后可直接获得网站最高控制权。
处置建议
- 立即更新:使用 2.8.7 及更早版本的用户,应尽快升级至 2.8.8 或更高版本;
- 排查近期管理员登录日志,确认是否存在来历不明的管理员会话;
- 如暂时无法更新,可考虑临时禁用 Apple 登录方式。
