1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


WooCommerce Social Login

Uma vulnerabilidade crítica identificada no plugin WooCommerce Social Login permite que atacantes sem qualquer tipo de autenticação consigam entrar em contas de utilizadores registados, incluindo administradores. De acordo com os dados revelados pela Wordfence, a falha recebeu uma classificação de gravidade de 9,8 em 10 e afeta todas as versões do suplemento até à 2.8.7.

Esta extensão é amplamente utilizada em lojas de comércio eletrónico para permitir a iniciação de sessão rápida através de serviços externos como o Facebook, Google, Amazon, PayPal e a Apple. No entanto, o problema detetado elimina a necessidade de obter permissões ou credenciais prévias, deixando plataformas inteiras expostas a acessos ilegítimos.

Como funciona a falha de segurança

O problema reside no mecanismo que processa a autenticação com contas da Apple. Durante o processo habitual de entrada, a plataforma disponibiliza um token de identidade protegido por uma assinatura digital. Cabe depois ao plugin verificar essa assinatura através das chaves públicas oficiais para confirmar a legitimidade dos dados recebidos.

É precisamente na validação dessa assinatura que o código do suplemento falha. Um atacante pode injetar um token forjado contendo apenas o endereço de email da vítima para assumir o controlo direto da conta correspondente no sistema.

Conforme explica a equipa de segurança: "Isto torna possível que atacantes não autenticados entrem como qualquer utilizador existente do WordPress — incluindo administradores — ao fornecer um id_token forjado cujo conteúdo contém o endereço de email do utilizador-alvo, uma vez que esse email é utilizado sem qualquer exclusão de função para resolver uma conta e emitir imediatamente uma sessão autenticada para a mesma."

Para os responsáveis por lojas virtuais, o impacto prático é devastador. Um acesso indevido com privilégios de administração concede controlo absoluto sobre o negócio online, permitindo alterar dados de produtos, aceder a informações confidenciais de clientes e manipular encomendas.

Atualização urgente recomendada

A vulnerabilidade foi registada com o identificador internacional CVE-2026-8457 e divulgada publicamente a 1 de agosto de 2026. Devido ao elevado risco de exploração, é recomendada a atualização imediata do plugin para a versão 2.8.8 ou superior em todos os sites afetados.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?



Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech