CVE-2026-8457 (CVSS 9.8) - The WooCommerce - Social Login plugin for WordPress is vulnerable to Authenticat
CVE-2026-8457(CVSS 9.8)危及WooCommerce Social Login插件,攻击者可利用Apple登录的JWT签名验证缺陷伪造id_token,无需密码即可接管包括管理员在内的任意WordPress账户。该漏洞影响所有版本至2.8.7,建议立即升级并限制Apple登录功能。
CVE-2026-8457 (CVSS 9.8) - The WooCommerce - Social Login plugin for WordPress is vulnerable to Authenticat
📋 漏洞概述
WooCommerce Social Login插件Apple登录处理逻辑存在认证绕过漏洞,未验证JWT签名,攻击者可伪造id_token以任意用户身份登录。
📋 基础信息
| 受影响版本 | WooCommerce - Social Login WordPress Plugin <= 2.8.7 |
| 漏洞类型 | 认证绕过(JWT签名验证缺失) |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-8457 |
🔬 漏洞根因
Apple登录处理器仅对id_token的base64载荷进行解码,未使用Apple公钥验证JWT签名,也未校验issuer、audience和expiration声明。同时,调用登录流程所需的安全nonce通过本地化JavaScript对象向未认证用户公开,导致攻击者可构造任意包含目标用户邮箱的伪造id_token完成认证。
🎯 攻击场景
1. 攻击者访问WordPress登录页面,从返回的HTML中获取本地化JavaScript对象里公开的nonce。 2. 攻击者手工构造一个恶意的JWT id_token,其payload中email字段设置为目标管理员用户的邮箱地址,签名部分可任意伪造(如使用HS256或任意密钥)。 3. 攻击者向WooCommerce Social Login的Apple回调端点发送包含伪造id_token和nonce的认证请求。 4. 插件仅对id_token进行base64解码并提取email字段,不验证签名和声明,直接使用该email查询WordPress用户并创建登录会话。 5. 攻击者成功以管理员身份进入WordPress后台,实现完全接管。
💥 漏洞影响
未认证攻击者可绕过身份验证,登录任意WordPress用户账户,包括管理员。成功利用后可完全控站,窃取用户数据、篡改网站内容、上传恶意插件或后门,导致网站沦陷及供应链风险。
🛡️ 修复建议
立即升级WooCommerce - Social Login插件至2.8.8或更高版本(如官方已发布修复版本)。临时缓解措施:1) 在未升级前暂时禁用Apple社交登录功能;2) 通过Web应用防火墙(WAF)规则拦截包含id_token参数的可疑请求;3) 监控用户登录日志,排查异常登录行为。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-8457
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-8457
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.4%) (高于 32.8% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-04 08:16 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测是否受到此漏洞影响?
检查WooCommerce Social Login插件版本是否低于2.8.8,并查看WordPress安全日志中是否有来自异常IP、使用Apple登录回调的未授权登录记录。
❓ 未升级前有什么临时缓解措施?
立即在WordPress后台禁用Apple登录选项;同时可添加WAF规则拦截包含id_token参数的POST请求,并限制/wp-json相关回调端点的访问。
❓ 攻击者利用此漏洞有何明显特征?
攻击者提交的id_token通常使用弱签名算法(如HS256、none),JWT头部中kid字段缺失或异常,且payload中email为高权限用户邮箱。