Игорь Градов
Игорь Градов
4 мин
text

Уязвимость WooCommerce на 9.8 из 10: вход под админом без пароля по одному email

Почему это важно Уязвимость с рейтингом 9.8 из 10 позволяет войти в любой аккаунт WooCommerce-магазина, включая администраторский, без пароля и без каких-либо…

Уязвимость WooCommerce на 9.8 из 10: вход под админом без пароля по одному email
Почему это важно

Уязвимость с рейтингом 9.8 из 10 позволяет войти в любой аккаунт WooCommerce-магазина, включая администраторский, без пароля и без каких-либо прав, достаточно знать email жертвы.

Исследователи безопасности из Wordfence первого августа 2026 года раскрыли критическую уязвимость в плагине WooCommerce Social Login, которая даёт злоумышленнику полный доступ к любому аккаунту на сайте, включая учётную запись администратора, без пароля и без каких-либо привилегий.

Проблема затрагивает все версии плагина до 2.8.7 включительно. WooCommerce Social Login используют владельцы интернет-магазинов на WordPress, чтобы покупатели могли входить в один клик через Apple, Google, Facebook, Amazon или PayPal. Именно обработчик входа через Apple оказался сломан: плагин не проверяет цифровую подпись токена (специального ключа, который Apple выдаёт при авторизации), а значит, злоумышленник может подделать этот токен, подставив email любого зарегистрированного пользователя, и мгновенно получить его сессию.

Что Когда Кто обнаружил Цена исправления
Уязвимость CVE-2026-8457 в плагине WooCommerce Social Login (все версии до 2.8.7 включительно) Раскрыта 1 августа 2026 Wordfence Бесплатно: обновление до версии 2.8.8

Как именно работает эта уязвимость WooCommerce?

  • Подделка токена Apple. Когда покупатель входит через Apple, сервис передаёт магазину специальный идентификационный токен (id_token) с данными пользователя. Этот токен защищён цифровой подписью, и плагин обязан проверить подпись по открытым ключам Apple. Плагин этого не делает.

  • Вход по email без пароля. Поскольку подпись не проверяется, злоумышленник формирует поддельный токен, вписывает туда email жертвы, и плагин тут же создаёт авторизованную сессию для этого аккаунта. Никакой роли или разрешения атакующему не нужно.

  • Администраторы не защищены. Плагин не исключает учётные записи администраторов из этой логики. Если админ зарегистрирован с тем же email, атакующий получает полный контроль над магазином: товары, заказы, платёжные данные покупателей.

  • Критичность 9.8 из 10. Рейтинг присвоен по стандартной шкале CVSS (Common Vulnerability Scoring System, система оценки серьёзности уязвимостей). Это почти максимум: атака не требует ни доступа к серверу, ни взаимодействия с жертвой.

Уязвимость позволяет неаутентифицированным злоумышленникам войти под любым существующим пользователем WordPress, включая администраторов, просто предоставив поддельный id_token с email целевого пользователя : Wordfence, отчёт об уязвимости CVE-2026-8457

Как обновиться за три шага?

  1. Войдите в админку WordPress, откройте раздел «Плагины» и найдите WooCommerce Social Login. Если версия 2.8.7 или ниже, нажмите «Обновить» до версии 2.8.8 или выше.

  2. Проверьте журнал входов (если у вас установлен плагин безопасности вроде Wordfence или Sucuri): ищите подозрительные сессии через Apple-авторизацию с незнакомых IP-адресов.

  3. Если обнаружите подозрительную активность, смените пароли всех администраторов, отзовите активные сессии и проверьте, не появились ли новые учётные записи с правами администратора.

Есть ли аналогичный риск для российских магазинов?

Эта woocommerce уязвимость напрямую касается российских владельцев магазинов на WordPress. WooCommerce остаётся популярной платформой для онлайн-торговли в РФ и СНГ, особенно среди небольших и средних магазинов.

Российские платформы вроде InSales, Tilda или «1С-Битрикс» используют собственные системы авторизации и этой конкретной уязвимости не подвержены. Однако если ваш магазин работает на WordPress с WooCommerce, география значения не имеет: плагин одинаково уязвим в любой стране.

Что делать прямо сейчас, по ролям?

Владельцу WooCommerce-магазина. Обновите плагин Social Login до версии 2.8.8 сегодня. Не завтра: уязвимость раскрыта публично, а эксплуатация не требует навыков. Проверьте, используют ли ваши покупатели вход через Apple, и просмотрите логи за последние недели.

Автору или фрилансеру, который ведёт сайты клиентов. Проверьте все клиентские сайты на WordPress, где установлен этот плагин. Одно письмо клиенту с инструкцией по обновлению может спасти бизнес и вашу репутацию.

Маркетологу интернет-магазина. Утечка данных покупателей из-за взлома админки ударит по доверию сильнее любого рекламного провала. Убедитесь, что технический специалист уже обновил плагин, и подготовьте план коммуникации на случай инцидента.

Мнение редакции dzen.guru

По моему опыту, владельцы небольших магазинов на WooCommerce обновляют плагины раз в квартал, а то и реже. Именно на это и рассчитывают злоумышленники: между раскрытием уязвимости и массовыми атаками обычно проходят считанные дни.

Обратите внимание: проблема не в самой авторизации через Apple, а в том, что конкретный плагин не проверяет подлинность токена. Это базовая ошибка разработчика, и хорошо, что исправление уже доступно.

Что сделать сегодня: зайдите в админку каждого вашего сайта на WordPress, проверьте версию WooCommerce Social Login и обновите. Займёт две минуты, но закроет дыру с рейтингом 9.8 из 10.

Частые вопросы

Уязвимы ли магазины, где вход через Apple не включён?

Уязвимость затрагивает обработчик входа через Apple внутри плагина WooCommerce Social Login. По данным Wordfence, проблема существует во всех версиях до 2.8.7 включительно. Даже если вы не активировали вход через Apple, безопаснее обновить плагин: атакующий может попытаться обратиться к уязвимому обработчику напрямую.

Нужно ли менять пароли покупателей после обновления?

Wordfence не указывает на необходимость массовой смены паролей покупателей. Однако если в логах вы обнаружили подозрительные сессии, разумно сбросить пароли затронутых аккаунтов и уведомить пользователей.

Платная ли версия 2.8.8?

Обновление до версии 2.8.8 доступно в стандартном порядке через панель управления WordPress. Wordfence рекомендует обновиться до версии 2.8.8 или выше, дополнительных платежей за патч безопасности в отчёте не упоминается.

Две минуты на обновление плагина или недели на восстановление взломанного магазина: выбор, который лучше сделать прямо сейчас.

Поделиться:TelegramVK
Игорь Градов
Игорь Градов

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».

Комментарии

Читайте также

SEO-оптимизация контента: это три приёма из обновлённой документации Google
text

SEO-оптимизация контента: это три приёма из обновлённой документации Google

Google обновил документацию по краулинговому бюджету (crawl budget, лимит страниц, которые поисковый робот готов обойти за визит), и главное в этом обновлении…

6 мин
Google Ads выделил дисклеймеры в отдельный ресурс: объявления больше не теряют символы на оговорки
text

Google Ads выделил дисклеймеры в отдельный ресурс: объявления больше не теряют символы на оговорки

Google второго июня опубликовала справочную страницу о текстовых дисклеймерах (юридических оговорках, которые закон обязывает показывать в рекламе) в поисковых…

4 мин
Snapchat убрал видео от нейросетей из рекомендаций: 42% аудитории тревожит ИИ
text

Snapchat убрал видео от нейросетей из рекомендаций: 42% аудитории тревожит ИИ

Snapchat 31 июля объявил, что алгоритмы рекомендаций в ленте Spotlight перестанут продвигать полностью сгенерированные нейросетями видео, сделав ставку на…

5 мин