Åbner i en ny fane
CVE-2026-8457
Kritisk

CVE-2026-8457: Kritisk fejl i WooCommerce Social Login

Kritisk fejl i WordPress-plugin lader angribere logge ind som administrator uden kodeord – opdater straks.

CVSS Score
9.8
Offentliggjort
02/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

En alvorlig sikkerhedsfejl er fundet i WordPress-pluginet WooCommerce – Social Login (version 2.8.7 og tidligere). Pluginet giver besøgende mulighed for at logge ind på din webshop med fx deres Apple-konto.

Fejlen ligger i, at pluginet ikke tjekker, om det login-bevis (kaldet et token), som Apple sender, faktisk er ægte og udstedt af Apple. Samtidig er en sikkerhedskode, der burde holdes skjult, synlig for alle besøgende på login-siden.

Det betyder, at en angriber kan fremstille et falsk bevis og udgive sig for at være en hvilken som helst bruger – herunder administratorer – uden nogensinde at kende deres kodeord.

Hvem rammer det?

Alle danske virksomheder og webshops, der driver en WordPress-hjemmeside med WooCommerce og har installeret pluginet WooCommerce – Social Login i version 2.8.7 eller tidligere. Det kræver ingen forudgående adgang til siden, og angriberen behøver ikke kende et kodeord. Er din webshop aktivt i brug og modtager trafik fra internettet, er du potentielt i risiko lige nu.

Hvad kan ske?

En angriber kan logge ind som en hvilken som helst bruger på din WordPress-side – herunder administratorer med fuld adgang. Det åbner for en lang række alvorlige konsekvenser:

  • Datatyveri: Kundedata, ordrehistorik og betalingsoplysninger kan tilgås og kopieres.
  • Sabotage: Angriberen kan slette indhold, ændre priser eller lukke din webshop ned.
  • Malware-installation: Med administratoradgang kan der installeres skadelig kode, der inficerer dine besøgende.
  • Videre angreb: Adgang til WordPress kan bruges som springbræt til din hosting eller interne systemer.
  • GDPR-brud: Et brud på kundedata skal anmeldes til Datatilsynet inden 72 timer.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er den næsthøjeste mulige score. Sårbarheden er kritisk af tre grunde: den kan udnyttes over internettet uden teknisk forudsætning, den kræver hverken konto eller kodeord, og den giver adgang til alt på siden. Angrebets enkelthed og den fuldstændige adgang, det giver, placerer dette i den øverste kategori af sikkerhedsproblemer.

Hvad gør jeg nu?

Du bør handle inden for de næste 24 timer. Følg disse trin i rækkefølge:

  1. Tjek om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins og søg efter “WooCommerce Social Login”. Notér versionsnummeret.
  2. Opdatér pluginet straks: Er der en opdatering tilgængelig, installér den med det samme via Plugins → Tilgængelige opdateringer.
  3. Midlertidig deaktivering: Hvis du ikke kan opdatere med det samme, deaktivér pluginet midlertidigt. Det fjerner Apple-login-funktionen, men beskytter dig mod angrebet.
  4. Gennemgå brugerkonti: Tjek under Brugere i WordPress om der er oprettet ukendte konti – særligt med administrator-rettigheder. Slet mistænkelige konti.
  5. Skift adgangskoder: Få alle administratorer til at skifte kodeord og overvej at aktivere to-faktor-godkendelse (2FA).
  6. Kontakt din webudvikler eller it-partner: Bed dem gennemgå logfiler for mistænkelig aktivitet siden pluginets installation.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer eller deaktiverer WooCommerce – Social Login-pluginet øjeblikkeligt. Sårbarheden er ekstremt nem at udnytte, og med en CVSS-score på 9,8 skal den behandles som en akut hændelse. Gennemgå efterfølgende alle WordPress-administratorkonti for at sikre, at ingen uvedkommende har fået adgang. Overvej fremover at indføre regelmæssige plugin-opdateringer og automatisk overvågning af sikkerhedsopdateringer som en fast del af din driftsprocedure.

Tidslinje

02/08/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-8457 med en kritisk CVSS-score på 9,8. Sårbarheden beskrives i detaljer og er dermed offentligt tilgængelig for alle – inkl. angribere.
02/08/2026
Tekniske detaljer tilgængelige
Den fulde tekniske beskrivelse af angrepsmetoden er tilgængelig i CVE-registreringen, hvilket gør det muligt for angribere med basal teknisk viden at reproducere angrebet uden yderligere forskning.
03/08/2026
Forventet patch-udgivelse
Pluginets udviklere forventes at udgive en patchet version hurtigt efter offentliggørelsen. Tjek WordPress plugin-kataloget og officielle kanaler for den nyeste version af WooCommerce – Social Login.
03/08/2026
Automatiseret scanning forventes
Erfaringsmæssigt begynder automatiserede angrebsscannere at lede efter sårbare WordPress-installationer inden for 24-48 timer efter offentliggørelse af kritiske CVE'er. Risikoen for masseudnyttelse stiger markant.

Konkrete eksempler

Angriber overtager din webshop-admin

En angriber finder din WordPress-webshop og konstaterer, at du kører WooCommerce – Social Login. Han henter den offentligt synlige sikkerhedsnøgle fra din login-side og fremstiller en falsk Apple-adgangsbillet med din administratorkontis e-mailadresse i. Han sender billetten til din sides Apple-login-funktion og WordPress logger ham øjeblikkeligt ind som administrator – uden kodeord og uden alarm. Derfra ændrer han bankkontonummeret i dine ordrebekræftelser og stjæler fremtidige betalinger.

Kundedata kopieres i stilhed

En angriber logger ind som administrator på din webshop ved hjælp af en forfalsket Apple-token med en kendt medarbejders e-mail. I stedet for at lave synlige ændringer eksporterer han stille og roligt din komplette kundeliste med navne, adresser og ordrehistorik via WooCommerce’ indbyggede eksportfunktion. Du opdager intet, men dine kunders data ender til salg på et kriminelt forum – og du modtager klager fra Datatilsynet tre måneder senere.

Malware plantes på din hjemmeside

Med fuld administratoradgang installerer en angriber et tilsyneladende harmløst plugin, der i virkeligheden indeholder skjult kode. Koden omdirigerer dine besøgende til phishing-sider (falske login-sider designet til at stjæle kodeord) eller inficerer dem med ransomware. Din Google-placering falder dramatisk, når Google opdager den skadelige kode, og din webshop sættes på en sortliste.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-289

Original NVD-beskrivelse (engelsk)

The WooCommerce – Social Login plugin for WordPress is vulnerable to Authentication Bypass in all versions up to and including 2.8.7. This is due to the plugin’s Apple login handler accepting the Apple id_token and decoding only its base64 payload without verifying the JWT signature against Apple’s public keys or validating the issuer, audience, or expiry claims, combined with the security nonce required to invoke the login flow being publicly exposed to unauthenticated users via a localized JavaScript object on the login page. This makes it possible for unauthenticated attackers to log in as any existing WordPress user — including administrators — by supplying a forged id_token whose payload contains the target user’s email address, as that email is used without any role exclusion to resolve a WordPress account and immediately issue an authenticated session for it.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-8457
Offentliggjort
02/08/2026
Sidst opdateret
02/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.