Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Crítico CVE-2026-8457 Multiple Vendors

Vulnerabilidad crítica de omisión de autenticación en WooCommerce Social Login

Vulnerabilidad · Publicado 02/08/2026

9.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

El plugin WooCommerce - Social Login para WordPress (versiones hasta 2.8.7) permite eludir la autenticación mediante el manejador de inicio de sesión de Apple, que acepta tokens sin validar la firma JWT ni verificar las claves públicas de Apple. Esta vulnerabilidad afecta directamente a tiendas en línea en México y LATAM que utilizan este plugin para gestionar accesos de clientes, exponiendo cuentas y datos de transacciones a acceso no autorizado.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

The WooCommerce - Social Login plugin for WordPress is vulnerable to Authentication Bypass in all versions up to and including 2.8.7. This is due to the plugin's Apple login handler accepting the Apple id_token and decoding only its base64 payload without verifying the JWT signature against Apple's public keys or validating the issuer, audience, or expiry claims, combined with the security nonce required to invoke the login flow being publicly exposed to unauthenticated users via a localized JavaScript object on the login page. This makes it possible for unauthenticated attackers to log in as any existing WordPress user — including administrators — by supplying a forged id_token whose payload contains the target user's email address, as that email is used without any role exclusion to resolve a WordPress account and immediately issue an authenticated session for it.

Puntuación CVSS

Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-289

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente WooCommerce Social Login a la versión posterior a 2.8.7
  • Desactivar temporalmente el inicio de sesión por Apple si no puede actualizar
  • Auditar registros de acceso en los últimos 30 días para detectar intentos de autenticación anómalos
  • Implementar autenticación multifactor (MFA) en cuentas administrativas
  • Monitorear actividad de cuentas de usuario con permisos elevados
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas