CVE-2026-8457: Kritisk fejl i WooCommerce Social Login
Kritisk fejl i WordPress-plugin lader angribere logge ind som administrator uden kodeord – opdater straks.
Hvad er det?
En alvorlig sikkerhedsfejl er fundet i WordPress-pluginet WooCommerce – Social Login (version 2.8.7 og tidligere). Pluginet giver besøgende mulighed for at logge ind på din webshop med fx deres Apple-konto.
Fejlen ligger i, at pluginet ikke tjekker, om det login-bevis (kaldet et token), som Apple sender, faktisk er ægte og udstedt af Apple. Samtidig er en sikkerhedskode, der burde holdes skjult, synlig for alle besøgende på login-siden.
Det betyder, at en angriber kan fremstille et falsk bevis og udgive sig for at være en hvilken som helst bruger – herunder administratorer – uden nogensinde at kende deres kodeord.
Hvem rammer det?
Alle danske virksomheder og webshops, der driver en WordPress-hjemmeside med WooCommerce og har installeret pluginet WooCommerce – Social Login i version 2.8.7 eller tidligere. Det kræver ingen forudgående adgang til siden, og angriberen behøver ikke kende et kodeord. Er din webshop aktivt i brug og modtager trafik fra internettet, er du potentielt i risiko lige nu.
Hvad kan ske?
En angriber kan logge ind som en hvilken som helst bruger på din WordPress-side – herunder administratorer med fuld adgang. Det åbner for en lang række alvorlige konsekvenser:
- Datatyveri: Kundedata, ordrehistorik og betalingsoplysninger kan tilgås og kopieres.
- Sabotage: Angriberen kan slette indhold, ændre priser eller lukke din webshop ned.
- Malware-installation: Med administratoradgang kan der installeres skadelig kode, der inficerer dine besøgende.
- Videre angreb: Adgang til WordPress kan bruges som springbræt til din hosting eller interne systemer.
- GDPR-brud: Et brud på kundedata skal anmeldes til Datatilsynet inden 72 timer.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er den næsthøjeste mulige score. Sårbarheden er kritisk af tre grunde: den kan udnyttes over internettet uden teknisk forudsætning, den kræver hverken konto eller kodeord, og den giver adgang til alt på siden. Angrebets enkelthed og den fuldstændige adgang, det giver, placerer dette i den øverste kategori af sikkerhedsproblemer.
Hvad gør jeg nu?
Du bør handle inden for de næste 24 timer. Følg disse trin i rækkefølge:
- Tjek om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins og søg efter “WooCommerce Social Login”. Notér versionsnummeret.
- Opdatér pluginet straks: Er der en opdatering tilgængelig, installér den med det samme via Plugins → Tilgængelige opdateringer.
- Midlertidig deaktivering: Hvis du ikke kan opdatere med det samme, deaktivér pluginet midlertidigt. Det fjerner Apple-login-funktionen, men beskytter dig mod angrebet.
- Gennemgå brugerkonti: Tjek under Brugere i WordPress om der er oprettet ukendte konti – særligt med administrator-rettigheder. Slet mistænkelige konti.
- Skift adgangskoder: Få alle administratorer til at skifte kodeord og overvej at aktivere to-faktor-godkendelse (2FA).
- Kontakt din webudvikler eller it-partner: Bed dem gennemgå logfiler for mistænkelig aktivitet siden pluginets installation.
Handl inden for 24 timer
Auroa anbefaler, at du opdaterer eller deaktiverer WooCommerce – Social Login-pluginet øjeblikkeligt. Sårbarheden er ekstremt nem at udnytte, og med en CVSS-score på 9,8 skal den behandles som en akut hændelse. Gennemgå efterfølgende alle WordPress-administratorkonti for at sikre, at ingen uvedkommende har fået adgang. Overvej fremover at indføre regelmæssige plugin-opdateringer og automatisk overvågning af sikkerhedsopdateringer som en fast del af din driftsprocedure.
Tidslinje
Konkrete eksempler
Angriber overtager din webshop-admin
En angriber finder din WordPress-webshop og konstaterer, at du kører WooCommerce – Social Login. Han henter den offentligt synlige sikkerhedsnøgle fra din login-side og fremstiller en falsk Apple-adgangsbillet med din administratorkontis e-mailadresse i. Han sender billetten til din sides Apple-login-funktion og WordPress logger ham øjeblikkeligt ind som administrator – uden kodeord og uden alarm. Derfra ændrer han bankkontonummeret i dine ordrebekræftelser og stjæler fremtidige betalinger.
Kundedata kopieres i stilhed
En angriber logger ind som administrator på din webshop ved hjælp af en forfalsket Apple-token med en kendt medarbejders e-mail. I stedet for at lave synlige ændringer eksporterer han stille og roligt din komplette kundeliste med navne, adresser og ordrehistorik via WooCommerce’ indbyggede eksportfunktion. Du opdager intet, men dine kunders data ender til salg på et kriminelt forum – og du modtager klager fra Datatilsynet tre måneder senere.
Malware plantes på din hjemmeside
Med fuld administratoradgang installerer en angriber et tilsyneladende harmløst plugin, der i virkeligheden indeholder skjult kode. Koden omdirigerer dine besøgende til phishing-sider (falske login-sider designet til at stjæle kodeord) eller inficerer dem med ransomware. Din Google-placering falder dramatisk, når Google opdager den skadelige kode, og din webshop sættes på en sortliste.
Ofte stillede spørgsmål
Bruger vi ikke Apple-login – er vi stadig i fare?
Ja. Det er nok at pluginet er installeret og aktivt, selv om ingen af dine kunder aktivt benytter Apple-login. Selve login-funktionen er tilgængelig i baggrunden og kan aktiveres af en angriber uden din viden.
Hvordan ved jeg, om nogen allerede har udnyttet fejlen?
Tjek WordPress-logfiler og din hostings adgangslog for usædvanlige login-hændelser, særligt på admin-konti og på tidspunkter uden for normal åbningstid. Kig også efter nyoprettede brugere under Brugere → Alle brugere i dit WordPress-dashboard. Er du i tvivl, kontakt en it-sikkerhedsprofessionel til en hurtig gennemgang.
Hvad sker der, hvis vi ikke opdaterer med det samme?
Så længe pluginet kører i en sårbar version, er din webshop et let mål. Angribere scanner løbende internettet for kendte sårbarheder i populære WordPress-plugins. Jo længere du venter, desto større er risikoen for, at du oplever et reelt angreb med datatyveri eller misbrug til følge.
Er vi forpligtede til at anmelde et eventuelt databrud?
Ja, under GDPR (databeskyttelsesloven) skal du anmelde et brud på persondatasikkerheden til Datatilsynet inden 72 timer, hvis bruddet kan udgøre en risiko for dine kunder. Et uautoriseret administratorlogin på en webshop med kundedata vil normalt udløse denne pligt. Tag kontakt til din dataansvarlige eller juridiske rådgiver, hvis du er i tvivl.
Kan vi bare slette pluginet i stedet for at opdatere det?
Ja, det er en fuldt gyldig løsning, hvis I ikke aktivt bruger Social Login-funktionaliteten. Slet pluginet via Plugins-menuen i WordPress. Husk at kontrollere at ingen kunder er afhængige af at logge ind via Apple, Google eller Facebook gennem dette plugin, inden I sletter det.
Gælder dette kun WooCommerce-webshoppen, eller også resten af vores hjemmeside?
Fejlen er i WordPress-pluginet og giver adgang til hele WordPress-installationen – ikke kun webshop-delen. Det betyder, at en angriber potentielt kan tilgå alt indhold, alle brugere og alle indstillinger på hele hjemmesiden, ikke bare ordrer og produkter.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The WooCommerce – Social Login plugin for WordPress is vulnerable to Authentication Bypass in all versions up to and including 2.8.7. This is due to the plugin’s Apple login handler accepting the Apple id_token and decoding only its base64 payload without verifying the JWT signature against Apple’s public keys or validating the issuer, audience, or expiry claims, combined with the security nonce required to invoke the login flow being publicly exposed to unauthenticated users via a localized JavaScript object on the login page. This makes it possible for unauthenticated attackers to log in as any existing WordPress user — including administrators — by supplying a forged id_token whose payload contains the target user’s email address, as that email is used without any role exclusion to resolve a WordPress account and immediately issue an authenticated session for it.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.