به نقل از انجمن دیجیتال مارکتینگ، یک آسیبپذیری امنیتی بسیار خطرناک در افزونه WooCommerce Social Login وردپرس شناسایی شده است که میتواند به مهاجمان بدون نیاز به احراز هویت اجازه دهد وارد حساب هر کاربر موجود در سایت شوند؛ حتی اگر آن حساب متعلق به مدیر اصلی فروشگاه باشد. این نقص امنیتی با امتیاز ۹.۸ از ۱۰ در دسته آسیبپذیریهای بحرانی قرار گرفته و میتواند امنیت هزاران فروشگاه اینترنتی مبتنی بر ووکامرس را تهدید کند.
این آسیبپذیری در تمام نسخههای افزونه WooCommerce Social Login تا نسخه 2.8.7 وجود دارد و در صورت سوءاستفاده موفق، مهاجم میتواند کنترل کامل یک سایت فروشگاهی را در اختیار بگیرد. کارشناسان امنیتی توصیه کردهاند مدیران سایتهایی که از این افزونه استفاده میکنند، هرچه سریعتر آن را به نسخه جدیدتر بهروزرسانی کنند.
افزونه WooCommerce Social Login چیست و چه کاربردی دارد؟
افزونه WooCommerce Social Login یکی از ابزارهای محبوب برای فروشگاههای اینترنتی وردپرسی است که امکان ورود سریع کاربران با حسابهای شبکههای اجتماعی و سرویسهای آنلاین را فراهم میکند. این افزونه به مشتریان اجازه میدهد بدون ایجاد حساب کاربری جدید، با استفاده از حسابهایی مانند گوگل، فیسبوک، آمازون، پیپل و اپل وارد فروشگاه شوند.
هدف اصلی این افزونه سادهتر کردن فرآیند ورود و افزایش سرعت خرید کاربران است. بسیاری از فروشگاههای آنلاین از قابلیت ورود اجتماعی استفاده میکنند تا مراحل ثبتنام را کاهش دهند و تجربه کاربری بهتری برای مشتریان ایجاد کنند.
با این حال، وجود یک نقص امنیتی در بخش ورود با حساب اپل باعث شده این قابلیت کاربردی به یک نقطه ضعف جدی برای سایتهای فروشگاهی تبدیل شود.
جزئیات آسیبپذیری بحرانی WooCommerce Social Login
بر اساس گزارشهای امنیتی منتشرشده، این مشکل یک آسیبپذیری دور زدن احراز هویت (Authentication Bypass) است. مهمترین نکته درباره این نقص آن است که مهاجم برای اجرای حمله نیازی به داشتن حساب کاربری، سطح دسترسی یا مجوز خاصی در سایت ندارد.
این یعنی یک فرد ناشناس در اینترنت میتواند بدون ورود به سایت، فرآیند احراز هویت را دور بزند و به حساب کاربران موجود دسترسی پیدا کند. خطر اصلی زمانی افزایش پیدا میکند که حساب هدف، حساب مدیر سایت یا مدیر فروشگاه ووکامرس باشد.
نقص در سیستم ورود با حساب اپل
این آسیبپذیری به نحوه پردازش اطلاعات ورود با حساب Apple مربوط میشود. هنگام ورود کاربر با حساب اپل، این سرویس یک توکن هویتی (Identity Token) ارسال میکند که شامل اطلاعات مربوط به کاربر است.
این توکن باید با استفاده از کلیدهای عمومی اپل بررسی شود تا مشخص شود اطلاعات ارسالشده واقعی و معتبر هستند. اما در نسخههای آسیبپذیر افزونه WooCommerce Social Login، این بررسی امنیتی بهدرستی انجام نمیشود.
در نتیجه مهاجم میتواند یک توکن جعلی ایجاد کند که شامل ایمیل یک کاربر واقعی در سایت باشد. افزونه نیز بدون بررسی کافی، این ایمیل را معتبر تشخیص داده و یک نشست ورود معتبر برای مهاجم ایجاد میکند.
چگونه این آسیبپذیری باعث تصاحب کامل سایت میشود؟
خطر اصلی این نقص امنیتی به دلیل نبود محدودیت برای حسابهای حساس است. سیستم آسیبپذیر میان کاربران عادی و مدیران سایت تفاوتی قائل نمیشود؛ بنابراین مهاجم میتواند حتی حساب مدیر وردپرس را هدف قرار دهد.
در صورت موفقیت حمله، فرد مهاجم ممکن است به بخش مدیریت وردپرس دسترسی پیدا کند و اقداماتی مانند تغییر تنظیمات سایت، نصب افزونههای مخرب، مشاهده اطلاعات مشتریان، تغییر محصولات یا حتی حذف کامل فروشگاه را انجام دهد.
برای فروشگاههای اینترنتی، چنین حملهای میتواند پیامدهای جدی مانند افشای اطلاعات مشتریان، خسارت مالی، کاهش اعتماد کاربران و آسیب به اعتبار برند داشته باشد.
جزئیات شناسایی و شناسه امنیتی CVE-2026-8457
این آسیبپذیری با شناسه رسمی CVE-2026-8457 ثبت شده و در تاریخ اول آگوست ۲۰۲۶ بهصورت عمومی منتشر شده است. شدت این مشکل بر اساس استاندارد CVSS برابر با ۹.۸ از ۱۰ اعلام شده که نشاندهنده خطر بسیار بالای آن است.
کارشناسان امنیتی معتقدند آسیبپذیریهایی که امکان ورود بدون احراز هویت را فراهم میکنند، معمولاً در اولویت حملات سایبری قرار دارند؛ زیرا مهاجم میتواند بدون نیاز به روشهای پیچیده، کنترل سیستم را به دست بگیرد.
راهکار مقابله با آسیبپذیری WooCommerce Social Login
توصیه اصلی متخصصان امنیتی این است که مدیران سایتهایی که از افزونه WooCommerce Social Login استفاده میکنند، نسخه فعلی افزونه خود را بررسی کرده و در صورت استفاده از نسخه 2.8.7 یا پایینتر، آن را فوراً به نسخه 2.8.8 یا جدیدتر ارتقا دهند.
علاوه بر بهروزرسانی افزونه، مدیران فروشگاههای وردپرسی بهتر است اقدامات امنیتی دیگری مانند فعالسازی ورود دومرحلهای برای حسابهای مدیریتی، بررسی کاربران دارای دسترسی بالا، استفاده از افزونههای امنیتی معتبر و تهیه نسخه پشتیبان منظم را نیز در نظر بگیرند.
اهمیت بهروزرسانی مداوم افزونههای وردپرس
این حادثه بار دیگر اهمیت بهروزرسانی منظم افزونهها و قالبهای وردپرس را نشان میدهد. بسیاری از حملات سایبری از طریق افزونههای قدیمی و آسیبپذیر انجام میشوند؛ زیرا مهاجمان بهطور مداوم در حال جستوجوی نقاط ضعف شناختهشده هستند.
فروشگاههای اینترنتی به دلیل ذخیره اطلاعات حساس کاربران، سفارشها و اطلاعات پرداخت، باید توجه ویژهای به امنیت زیرساخت خود داشته باشند.
جمعبندی؛ امنیت ووکامرس را جدی بگیرید
آسیبپذیری جدید WooCommerce Social Login یکی از نمونههای جدی تهدیدهای امنیتی در اکوسیستم وردپرس محسوب میشود. امکان ورود بدون احراز هویت و دسترسی به حساب مدیر، این نقص را به یک خطر فوری برای فروشگاههای آنلاین تبدیل کرده است.
مدیران سایتهایی که از این افزونه استفاده میکنند باید بدون تأخیر نسخه افزونه را بهروزرسانی کنند و سایر اقدامات امنیتی ضروری را نیز اجرا کنند. برای دنبال کردن جدیدترین اخبار فناوری، امنیت سایبری و بازاریابی دیجیتال میتوانید به انجمن دیجیتال مارکتینگ مراجعه کنید.






