
WooCommerce Social Login 外掛爆出嚴重驗證繞過漏洞,使用 Apple 登入的電商站務必立即檢查。漏洞編號 CVE-2026-8457,影響 WooCommerce – Social Login 2.8.7 以前版本,CVSS 風險分數高達 9.8 / 10,屬於可由網路遠端、無須帳號與互動就能發動的 Critical 等級問題,官方建議升級至 2.8.8 或更新版本
▌這不是一般的「登入失敗」Bug,而是外掛在處理 Sign in with Apple 時,錯把 JWT 內容當成可信身分。JWT 可視為一張由身分提供者簽發的數位證件:外掛應以 Apple 公鑰檢查簽章,並驗證簽發者 (Issuer)、服務對象 (Audience) 與有效期限 (Expiry)
🔑 但有漏洞的版本僅解碼 id_token 中可被任意修改的 Base64 payload,沒有做上述關鍵驗證
▌攻擊者因此可偽造一張帶有目標 Email 的 Apple id_token;而外掛又會依 Email 對應既有 WordPress 使用者、直接建立登入 Session,沒有排除管理員角色
⚙️ 換言之,若網站存在可對應的帳號,攻擊者理論上可能直接冒充會員、商店管理員,甚至 WordPress 管理員登入後台
▌對電商網站的風險不只是資料外洩:管理權遭接管後,攻擊者可能竄改商品與付款設定、植入惡意程式、建立隱藏管理員帳號,或取得顧客與訂單資料
尤其「方便的一鍵登入」位於帳號驗證邊界,一旦信任鏈驗錯,設計再完整的會員流程與購物體驗都可能被繞過
將 WooCommerce – Social Login 更新至 2.8.8 以上,並先在備份或測試環境驗證相容性
▌檢查管理員、Shop Manager 與近期登入紀錄,停用不明帳號與撤銷可疑 Session
輪換管理員密碼、啟用 MFA,並確認 Apple 登入設定只接受正確的 Client ID / redirect URI
建立外掛更新與弱點通報流程;社群登入不是「裝了就好」,而是網站最重要的身分驗證入口
📌 相關參考原文和技術文件請前往 Google 搜尋關鍵字「Wordfence CVE-2026-8457」🙏