Критична уразливість обходу автентифікації в плагіні WooCommerce - Social Login для WordPress

Критична уразливість обходу автентифікації в плагіні WooCommerce Social Login для WordPress дозволяє зловмисникам отримати доступ до облікових записів користувачів.
CVE-2026-8457CVSS 9.8CMS

Критична уразливість обходу автентифікації в плагіні WooCommerce - Social Login для WordPress

Критична уразливість обходу автентифікації в плагіні WooCommerce Social Login для WordPress дозволяє зловмисникам отримати доступ до облікових записів користувачів.

CVSS
9.8 CRITICAL
EPSS
36.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce - Social Login для WordPress має критичну уразливість обходу автентифікації у версіях до 2.8.7 включно. Уразливість дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами, шляхом підробки Apple id_token без належної перевірки підпису JWT.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці сайтів на базі WordPress із встановленим плагіном WooCommerce - Social Login, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністративними правами. Це може призвести до компрометації даних, несанкціонованих змін контенту та порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WooCommerce - Social Login та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до сторінки входу та провести аудит логів на предмет підозрілої активності. Рекомендується також зменшити мережеву експозицію сервісів WordPress. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки