Wordfence ujawnił 1 sierpnia 2026 r. krytyczną lukę w wtyczce WooCommerce Social Login dla WordPressa, która pozwala nieautoryzowanemu atakującemu zalogować się jako dowolny istniejący użytkownik, w tym administrator. Błąd otrzymał ocenę 9,8/10 i dotyczy wszystkich wersji do 2.8.7 włącznie. Problem leży w obsłudze logowania przez Apple: wtyczka nie weryfikuje poprawnie podpisu identity tokenu względem kluczy publicznych Apple, przez co można podać sfałszowany id_token z adresem e-mail ofiary. Wordfence podkreśla, że atakujący może „immediately issue an authenticated session” dla konta, a ponieważ nie ma wykluczenia ról, podatne są także konta administratorów. Luka ma identyfikator CVE-2026-8457. Właściciele sklepów korzystających z tej wtyczki powinni jak najszybciej zaktualizować ją do wersji 2.8.8 lub nowszej, bo skuteczny atak oznacza pełne przejęcie witryny ecommerce.
Źródło: Search Engine Journal — oryginalny artykuł ↗
Chcesz wiedzieć, jak ta zmiana wpłynie na Twoją stronę?
Nasz zespół analizuje każdą aktualizację Google w 48h i przekłada ją na konkretne działania dla klientów.
Bezpłatna analiza wpływu