CVE-2026-8457 (CVSS 9.8) - The WooCommerce - Social Login plugin for WordPress is vulnerable to Authenticat

CVE-2026-8457(CVSS 9.8)危及WooCommerce Social Login插件,攻击者可利用Apple登录的JWT签名验证缺陷伪造id_token,无需密码即可接管包括管理员在内的任意WordPress账户。该漏洞影响所有版本至2.8.7,建议立即升级并限制Apple登录功能。

🔥 热门漏洞情报 · NVD-Latest · 2026-08-02

CVE-2026-8457 (CVSS 9.8) - The WooCommerce - Social Login plugin for WordPress is vulnerable to Authenticat

Critical · CVSS 9.8 认证绕过(JWT签名验证缺失)
CVE-2026-8457

📋 漏洞概述

WooCommerce Social Login插件Apple登录处理逻辑存在认证绕过漏洞,未验证JWT签名,攻击者可伪造id_token以任意用户身份登录。

📋 基础信息

受影响版本WooCommerce - Social Login WordPress Plugin <= 2.8.7
漏洞类型认证绕过(JWT签名验证缺失)
CVSS9.8 · Critical
CVECVE-2026-8457

🔬 漏洞根因

Apple登录处理器仅对id_token的base64载荷进行解码,未使用Apple公钥验证JWT签名,也未校验issuer、audience和expiration声明。同时,调用登录流程所需的安全nonce通过本地化JavaScript对象向未认证用户公开,导致攻击者可构造任意包含目标用户邮箱的伪造id_token完成认证。

🎯 攻击场景

1. 攻击者访问WordPress登录页面,从返回的HTML中获取本地化JavaScript对象里公开的nonce。 2. 攻击者手工构造一个恶意的JWT id_token,其payload中email字段设置为目标管理员用户的邮箱地址,签名部分可任意伪造(如使用HS256或任意密钥)。 3. 攻击者向WooCommerce Social Login的Apple回调端点发送包含伪造id_token和nonce的认证请求。 4. 插件仅对id_token进行base64解码并提取email字段,不验证签名和声明,直接使用该email查询WordPress用户并创建登录会话。 5. 攻击者成功以管理员身份进入WordPress后台,实现完全接管。

💥 漏洞影响

未认证攻击者可绕过身份验证,登录任意WordPress用户账户,包括管理员。成功利用后可完全控站,窃取用户数据、篡改网站内容、上传恶意插件或后门,导致网站沦陷及供应链风险。

🛡️ 修复建议

立即升级WooCommerce - Social Login插件至2.8.8或更高版本(如官方已发布修复版本)。临时缓解措施:1) 在未升级前暂时禁用Apple社交登录功能;2) 通过Web应用防火墙(WAF)规则拦截包含id_token参数的可疑请求;3) 监控用户登录日志,排查异常登录行为。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.4%) (高于 32.8% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-04 08:16 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测是否受到此漏洞影响?

检查WooCommerce Social Login插件版本是否低于2.8.8,并查看WordPress安全日志中是否有来自异常IP、使用Apple登录回调的未授权登录记录。

❓ 未升级前有什么临时缓解措施?

立即在WordPress后台禁用Apple登录选项;同时可添加WAF规则拦截包含id_token参数的POST请求,并限制/wp-json相关回调端点的访问。

❓ 攻击者利用此漏洞有何明显特征?

攻击者提交的id_token通常使用弱签名算法(如HS256、none),JWT头部中kid字段缺失或异常,且payload中email为高权限用户邮箱。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)