Pubblicato il 2026-08-02 · Fonte: NVD NIST
La vulnerabilità CVE-2026-8457 è stata scoperta nel plugin WooCommerce - Social Login per WordPress, che consente agli utenti di accedere al sito web utilizzando il loro account Apple. Tuttavia, il plugin non verifica la firma JWT del token di autenticazione di Apple, permettendo agli attaccanti di creare un token di autenticazione falso e di accedere al sito come qualsiasi utente esistente, compresi gli amministratori. La vulnerabilità è dovuta alla mancanza di verifica della firma JWT e alla esposizione pubblica del nonce di sicurezza necessario per avviare il flusso di login.
Un attaccante può sfruttare questa vulnerabilità per accedere al sito web come qualsiasi utente esistente, compresi gli amministratori, e potrebbe eseguire azioni dannose come la modifica dei contenuti del sito, l'accesso a informazioni sensibili o l'installazione di malware. I sistemi a rischio sono quelli che utilizzano il plugin WooCommerce - Social Login per WordPress, in particolare le versioni fino alla 2.8.7.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin WooCommerce - Social Login alla versione più recente disponibile. Inoltre, è importante verificare regolarmente le configurazioni di sicurezza del sito web e assicurarsi che siano state implementate misure di sicurezza adeguate, come l'autenticazione a due fattori e la crittografia dei dati sensibili.
La vulnerabilità CVE-2026-8457 è una vulnerabilità di autenticazione nel plugin WooCommerce - Social Login per WordPress che consente agli attaccanti di bypassare l'autenticazione.
L'impatto della vulnerabilità è critico, poiché gli attaccanti possono accedere al sito web come qualsiasi utente esistente, compresi gli amministratori, e potrebbero eseguire azioni dannose.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare il plugin WooCommerce - Social Login alla versione più recente disponibile e di implementare misure di sicurezza adeguate, come l'autenticazione a due fattori e la crittografia dei dati sensibili.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.