Критическая брешь в расширении WooCommerce Social Login для WordPress дает посторонним лицам шанс зайти под любой учетной записью, включая профиль администратора. Опасности подверглись сборки вплоть до версии 2.8.7. Инцидент получил оценку 9,8 балла. Инструмент отвечает за авторизацию через внешние платформы вроде Facebook, Google, Amazon, PayPal и Apple. Об этом 4 августа сообщил международный сервис Wordfence.
Нарушение безопасности сосредоточено вокруг механизма обработки учетных данных Apple. Система принимает идентификационный токен, который должен подтверждаться открытыми ключами компании. Ошибка в коде приводит к тому, что проверка подписи не выполняется должным образом. Злоумышленник передает поддельный токен с чужой электронной почтой и сразу получает активную сессию нужного пользователя.
Специалисты сервиса Wordfence зафиксировали проблему под номером CVE-2026-8457 первого августа 2026 года. Эксперты настаивают на немедленном переходе на версию 2.8.8 или выше для защиты интернет-магазинов от полного захвата.
Комментарии