Falha crítica no WooCommerce Social Login abre a porta ao seu site

Uma vulnerabilidade crítica no popular plugin WooCommerce – Social Login para WordPress permite que atacantes não autenticados iniciem sessão como qualquer utilizador existente, incluindo administradores, e assumam o controlo total de uma loja online. O problema, identificado como CVE-2026-8457, foi reservado a 13 de maio de 2026 e publicado a 1 de agosto de 2026 pela Wordfence, com uma classificação CVSS de 9,8 (crítica). A falha reside no mecanismo de login com conta Apple e afeta todas as versões do plugin até à 2.8.7, inclusive.

Resposta rápida: A CVE-2026-8457 (CVSS 9.8) permite que atacantes sem quaisquer credenciais forjem um token da Apple e entrem como qualquer utilizador, incluindo administradores, comprometendo todo o site. Afeta o plugin WooCommerce – Social Login até à versão 2.8.7. Atualize imediatamente para a versão 2.8.8 ou superior e reveja registos de acessos e contas privilegiadas.

O que é a vulnerabilidade CVE-2026-8457

O WooCommerce – Social Login, desenvolvido pela WPWeb, é um plugin comercial que permite aos clientes de lojas WooCommerce iniciar sessão e concluir compras com um clique através de contas de serviços como Facebook, Google, Amazon, PayPal e Apple. É exatamente nesse componente de conveniência que reside a falha. O plugin contém uma vulnerabilidade crítica de contorno de autenticação em todas as versões até à 2.8.7, porque o seu manipulador de login com Apple aceita um id_token da Apple e descodifica apenas a carga (payload) em base64, sem verificar a assinatura JWT nem validar reivindicações essenciais como o emissor, a audiência ou a expiração.

O segundo elemento que torna o ataque prático é a exposição de um nonce de segurança. O nonce necessário para iniciar o fluxo de login está exposto publicamente num objeto JavaScript localizado na página de início de sessão, permitindo que atacantes não autenticados criem id_token forjados contendo o endereço de e-mail de qualquer utilizador WordPress existente. Combinando estes dois problemas, o resultado é grave: como o plugin usa o e-mail do payload do token sem restrições de função (role), os atacantes podem personificar qualquer utilizador, incluindo administradores, obtendo assim acesso autenticado completo.

Do ponto de vista técnico, o registo classifica o problema como CWE-289 (Authentication Bypass by Alternate Name) e descreve um impacto que chega ao comprometimento de contas de administrador. O vetor de ataque é remoto e não exige qualquer interação: não é necessária autenticação, os privilégios requeridos são nenhuns e não há interação do utilizador, com impacto elevado em confidencialidade, integridade e disponibilidade.

Versões afetadas, correção e cronologia

A versão 2.8.8 do plugin WooCommerce – Social Login foi lançada para corrigir a CVE-2026-8457, e o problema afeta todas as versões até à 2.8.7, inclusive. A recomendação oficial é direta: a vulnerabilidade foi divulgada publicamente a 1 de agosto de 2026, e a Wordfence recomenda que os utilizadores de versões até à 2.8.7 atualizem para a versão 2.8.8 ou superior.

ItemDetalhe
IdentificadorCVE-2026-8457
PluginWooCommerce – Social Login (WPWeb)
Versões afetadasTodas até 2.8.7 (inclusive)
Versão corrigida2.8.8
CVSS 3.19.8 (Crítica) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ClassificaçãoCWE-289 (Contorno de autenticação)
Reservada13 de maio de 2026
Divulgação pública1 de agosto de 2026

O vetor CVSS confirma a gravidade: a classificação crítica de 9,8 corresponde ao vetor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, com atribuição pela Wordfence. Quanto à exploração ativa, à data da divulgação a situação era tranquilizadora, embora deva ser encarada com cautela: a vulnerabilidade foi corrigida na 2.8.8 e o reporte público indicava que não havia exploração ativa confirmada no momento da divulgação.

Porque é que este tipo de falha é tão perigoso

A combinação de facilidade de exploração e impacto máximo coloca esta falha na categoria das que tendem a ser exploradas em massa. Não estamos perante um ataque que exija engenharia social sofisticada ou credenciais roubadas: basta um pedido bem construído. Ao fornecer um id_token forjado cujo payload contém o endereço de e-mail do utilizador-alvo, o atacante consegue que esse e-mail seja usado sem qualquer exclusão de função para resolver uma conta WordPress e emitir imediatamente uma sessão autenticada, o que, no caso de contas de administrador não excluídas, resulta em acesso administrativo ao site.

O impacto prático estende-se a todos os utilizadores da instalação. Num site com várias contas WordPress — por exemplo o proprietário, colaboradores internos como editores e contribuidores externos — a vulnerabilidade pode permitir que um atacante não autenticado obtenha uma sessão autenticada como qualquer utilizador existente cujo endereço de e-mail seja conhecido ou possa ser adivinhado. Ora, os endereços de e-mail de administradores e autores são frequentemente triviais de descobrir, o que reduz ainda mais a barreira ao ataque.

Convém sublinhar que este não é um caso isolado no historial do plugin. A base de dados da Wordfence regista várias falhas críticas anteriores na mesma extensão, entre as quais o CVE-2024-7503 (contorno de autenticação para tomada de conta, CVSS 9.8, agosto de 2024), o CVE-2024-6636 (escalada de privilégios não autenticada, CVSS 9.8, julho de 2024) e o CVE-2024-37502 (injeção de objetos PHP não autenticada, CVSS 9.8, julho de 2024). Este padrão recorrente reforça a necessidade de manter o plugin sempre atualizado e de reavaliar a sua utilização.

O que fazer agora: mitigação passo a passo

  • Atualizar imediatamente o plugin WooCommerce – Social Login para a versão 2.8.8 ou superior, através do gestor de plugins do WordPress ou por WP-CLI.
  • Se não for possível atualizar de imediato, considerar desativar temporariamente o plugin, sobretudo a funcionalidade de login com Apple, até aplicar a correção.
  • Rever os registos (logs) em busca de inícios de sessão ou atividade de sessão invulgares, em especial associados a contas privilegiadas.
  • Forçar o fim de sessões ativas e repor as palavras-passe das contas de administrador e de outros perfis com privilégios elevados.
  • Ativar a autenticação multifator (MFA) no acesso ao painel de administração e limitar quem tem funções elevadas.
  • Verificar utilizadores e plugins inesperados que possam ter sido criados ou instalados durante uma eventual intrusão.

Os fornecedores de segurança para WordPress têm sido claros quanto ao risco de campanhas automatizadas contra falhas deste tipo. Como alerta genérico para vulnerabilidades semelhantes, a Patchstack observa que vulnerabilidades altamente perigosas como esta tendem a ser exploradas em campanhas de exploração em massa, usadas para atacar milhares de sites de uma só vez, independentemente do tráfego ou da popularidade.

Relevância para PME e organizações em Portugal

O WooCommerce é uma das plataformas de comércio eletrónico mais usadas por pequenas e médias empresas portuguesas, muitas vezes geridas com recursos técnicos limitados e uma dependência acentuada de plugins de terceiros para funcionalidades como o login social. Uma tomada de controlo total de um site significa não apenas paragem de operação e desfiguração, mas também o potencial acesso a dados pessoais de clientes — nomes, moradas, e-mails e histórico de compras.

Nesse cenário, uma exploração bem-sucedida pode configurar uma violação de dados pessoais nos termos do RGPD, com potencial obrigação de notificação à Comissão Nacional de Proteção de Dados (CNPD) no prazo de 72 horas e, em certos casos, comunicação aos próprios titulares. Do lado da resiliência, o novo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) reforça as exigências de gestão de vulnerabilidades e de notificação de incidentes para as entidades abrangidas, tornando a atualização atempada de software um requisito operacional e não apenas uma boa prática. O CNCS e o CERT.PT recomendam habitualmente a aplicação célere de correções de segurança e a monitorização contínua dos sistemas expostos à Internet, princípios que se aplicam plenamente a este caso.

Perguntas frequentes

O meu site WooCommerce está em risco?

Se utiliza o plugin WooCommerce – Social Login (da WPWeb) numa versão igual ou anterior à 2.8.7, está exposto à CVE-2026-8457. Verifique a versão instalada no painel de plugins e atualize de imediato para a 2.8.8 ou superior.

Um atacante precisa de credenciais para explorar esta falha?

Não. A exploração é feita por atacantes não autenticados, sem necessidade de palavra-passe, privilégios ou interação da vítima. Basta forjar um token da Apple com o e-mail de um utilizador existente para obter uma sessão autenticada.

Já existe exploração ativa desta vulnerabilidade?

Segundo o reporte público, não havia exploração ativa confirmada no momento da divulgação, a 1 de agosto de 2026. Ainda assim, falhas críticas deste tipo são alvos frequentes de campanhas automatizadas, pelo que a atualização não deve ser adiada.

O que faço se suspeitar que o meu site já foi comprometido?

Atualize o plugin, force o encerramento de todas as sessões, reponha as palavras-passe de contas privilegiadas, ative a MFA e reveja os registos de acesso e as contas de utilizador. Se houver indícios de acesso a dados pessoais, avalie a obrigação de notificar a CNPD nos termos do RGPD.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Wordfence, pelo registo CVE/MITRE e pela Patchstack.