iT邦幫忙

0

Wordfence 資安通報 | WooCommerce - Social Login | CVE-2026-8457

  • 分享至 

  • xImage
  •  

https://ithelp.ithome.com.tw/upload/images/20260806/20116357mQj0fq8jcg.png
 
WooCommerce Social Login 外掛爆出嚴重驗證繞過漏洞,使用 Apple 登入的電商站務必立即檢查。漏洞編號 CVE-2026-8457,影響 WooCommerce – Social Login 2.8.7 以前版本,CVSS 風險分數高達 9.8 / 10,屬於可由網路遠端、無須帳號與互動就能發動的 Critical 等級問題,官方建議升級至 2.8.8 或更新版本
 

  • ✅ 最新版本:2.8.8
  • 📊 CVE-ID:CVE-2026-8457
  • 📖 發布日期:2026 年 8 月 1 日

▌這不是一般的「登入失敗」Bug,而是外掛在處理 Sign in with Apple 時,錯把 JWT 內容當成可信身分。JWT 可視為一張由身分提供者簽發的數位證件:外掛應以 Apple 公鑰檢查簽章,並驗證簽發者 (Issuer)、服務對象 (Audience) 與有效期限 (Expiry)
 
🔑 但有漏洞的版本僅解碼 id_token 中可被任意修改的 Base64 payload,沒有做上述關鍵驗證
 
▌攻擊者因此可偽造一張帶有目標 Email 的 Apple id_token;而外掛又會依 Email 對應既有 WordPress 使用者、直接建立登入 Session,沒有排除管理員角色
 
⚙️ 換言之,若網站存在可對應的帳號,攻擊者理論上可能直接冒充會員、商店管理員,甚至 WordPress 管理員登入後台
 
▌對電商網站的風險不只是資料外洩:管理權遭接管後,攻擊者可能竄改商品與付款設定、植入惡意程式、建立隱藏管理員帳號,或取得顧客與訂單資料
 
尤其「方便的一鍵登入」位於帳號驗證邊界,一旦信任鏈驗錯,設計再完整的會員流程與購物體驗都可能被繞過
 
 

👉 建議立即行動:

將 WooCommerce – Social Login 更新至 2.8.8 以上,並先在備份或測試環境驗證相容性
 
▌檢查管理員、Shop Manager 與近期登入紀錄,停用不明帳號與撤銷可疑 Session
 
輪換管理員密碼、啟用 MFA,並確認 Apple 登入設定只接受正確的 Client ID / redirect URI
 
建立外掛更新與弱點通報流程;社群登入不是「裝了就好」,而是網站最重要的身分驗證入口
 
📌 相關參考原文和技術文件請前往 Google 搜尋關鍵字「Wordfence CVE-2026-8457」🙏


圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言