Ilustracja: Krytyczna luka w WooCommerce Social Login: 9,8 na 10

Krytyczna luka w WooCommerce Social Login: 9,8 na 10

Problem siedzi w tej części wtyczki, która obsługuje logowanie przez konto Apple. Apple przekazuje sklepowi token tożsamości (identity token) z danymi osoby logującej się, zabezpieczony podpisem cyfrowym. Wtyczka nie weryfikuje tego podpisu wobec kluczy publicznych Apple, więc napastnik może podstawić własny, sfałszowany token z adresem e-mail wybranej osoby.

Ten adres jest następnie używany do odnalezienia konta w WordPressie i natychmiastowego wydania zalogowanej sesji. Bez żadnego wykluczenia ról — czyli także dla konta administratora. Atakujący nie musi mieć w sklepie jakichkolwiek uprawnień, wystarczy mu adres e-mail celu.

Wtyczka służy do logowania w sklepie z użyciem kont w serwisach społecznościowych, między innymi konta Apple, którego dotyczy opisywana podatność.

Co to znaczy dla Twojej firmy

Jeśli w Twoim sklepie na WooCommerce działa logowanie przez media społecznościowe z użyciem tej wtyczki, ktoś z zewnątrz może zalogować się na konto administratora. Źródło opisuje skutek wprost jako pełne przejęcie witryny — a więc dostęp do panelu z najwyższymi uprawnieniami, wraz ze wszystkim, co się z tego poziomu da w sklepie zrobić.

Warto potraktować to jako sytuację pilną, a nie pozycję do przejrzenia przy okazji. Luka została oceniona na 9,8 punktu na 10, a do jej wykorzystania nie jest potrzebne żadne konto ani uprawnienie w sklepie — wystarczy adres e-mail osoby, na którą chce się zalogować napastnik.

Dla praktyka

Kolejność działań na dziś:

  • Wejdź w panelu WordPressa w Wtyczki i sprawdź numer wersji WooCommerce Social Login. Wszystko do 2.8.7 włącznie jest podatne.
  • Zaktualizuj do wersji 2.8.8 lub wyższej — to wersja, w której podatność została naprawiona.
  • Jeśli logowanie przez konto Apple wydaje Ci się u Ciebie mało istotne, pamiętaj, że podatny jest kod wtyczki, a nie konkretny ruch klientów. Sama obecność podatnej wersji na stronie wystarczy.
  • Po aktualizacji zweryfikuj, że ścieżka zakupowa i logowanie w sklepie działają jak wcześniej.

Czego nie robić: nie zakładaj, że skoro sklep jest niewielki albo mało znany, to problem Cię nie dotyczy. Ocena 9,8 na 10 i brak wymogu jakichkolwiek uprawnień po stronie atakującego oznaczają, że taki błąd jest atrakcyjnym celem dla zautomatyzowanych skanów całych zasobów sieci.

Źródła

Michał Wiercimok
O autorze
Michał Wiercimok
Ekspert marketingu internetowego

Michał Wiercimok — specjalista marketingu internetowego z ponad 20-letnim doświadczeniem. Prowadzi własną agencję marketingową i doradza firmom w zakresie Google Ads, SEO, analityki (GA4) oraz wykorzystania sztucznej inteligencji w marketingu. Zrealizował ponad 100 projektów dla klientów z różnych branż; wyróżniony w programie Google Partners Rising Stars (2016). Działa z Katowic.