CVE-2026-8457: Auth-Bypass in WooCommerce Social Login via gefälschtem Apple JWT

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Aufklärung

Der Angreifer sammelt die öffentlich sichtbare E-Mail-Adresse des Ziel-Administrators und identifiziert verwundbare Shops.

T1589 – Gather Victim Identity Information T1595 – Active Scanning
  • Betroffen: WooCommerce – Social Login (WPWeb) bis Version 2.8.7
  • WooCommerce-Marktanteil im DACH-Raum über 14 %
  • 3.564 Verkäufe des Plugins auf CodeCanyon
  • Nur die oft öffentliche Admin-E-Mail nötig, keine weiteren Vorkenntnisse
PHASE 2/6 · Vorbereitung des Exploits

Der Angreifer bastelt ein gefälschtes Apple id_token (JWT) mit der E-Mail-Adresse des Administrators.

T1587 – Develop Capabilities T1606 – Forge Web Credentials
  • Token wird nur base64-dekodiert, Signatur wird nicht geprüft
  • Issuer, Audience und Ablaufdatum werden vom Plugin ignoriert
  • Öffentlich auf der Login-Seite abrufbares Nonce wird ausgelesen
  • Fehlerklasse: CWE-289 (Authentication Bypass by Alternate Name)
PHASE 3/6 · Erstzugriff

Über das gefälschte Token meldet sich der unauthentifizierte Angreifer als Administrator am Shop an.

T1190 – Exploit Public-Facing Application T1078 – Valid Accounts
  • CVE-2026-8457, CVSS-Score 9.8 (kritisch)
  • Unauthenticated Authentication Bypass via forged Apple id_token
  • Plugin richtet sofort eine authentifizierte Admin-Sitzung ein
  • Aus der Ferne über das Internet ausführbar
PHASE 4/6 · Persistenz

Der Angreifer legt zusätzliche Administrator-Konten an, um dauerhaften Zugang zu sichern.

T1136 – Create Account T1098 – Account Manipulation
  • Empfohlener Prüfschritt: Benutzerliste auf unbekannte Admins kontrollieren
  • Erfolgreiche Admin-Logins ohne vorherige Fehlversuche als Indikator
  • Gegenmaßnahme: Passwort-Reset und Beendigung aller aktiven Sitzungen
PHASE 5/6 · Datensammlung & Exfiltration

Mit vollen Admin-Rechten greift der Angreifer auf Kundendaten und Bestellungen des Shops zu.

T1213 – Data from Information Repositories T1005 – Data from Local System
  • Zugriff auf personenbezogene Kundendaten (DSGVO Art. 4 Nr. 12)
  • Meldepflicht binnen 72 Stunden nach Art. 33 DSGVO
  • Risiko von Identitätsdiebstahl für betroffene Kunden
  • Bußgelder bis 10 Mio. Euro oder 2 % des Jahresumsatzes
PHASE 6/6 · Auswirkung

Der Angreifer übernimmt die vollständige Kontrolle und kann Malware, Skimmer oder Ransomware einschleusen.

T1565 – Data Manipulation T1486 – Data Encrypted for Impact
  • Potenziell vollständige Systemkompromittierung (VulDB)
  • Injektion von Kreditkarten-Skimmern möglich
  • Ransomware-Angriffe und massiver Datendiebstahl möglich
  • Aktiv in the wild ausgenutzt seit 02.08.2026
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der WooCommerce Social Login Schwachstelle betroffen?
Betroffen sind alle Websites, die das Plugin 'WooCommerce – Social Login' des Herstellers WPWeb in einer Version bis einschließlich 2.8.7 einsetzen. Prüfen Sie im WordPress-Backend unter 'Plugins', ob das Plugin installiert ist, und kontrollieren Sie die Versionsnummer. Ist sie 2.8.7 oder niedriger, ist Ihre Seite verwundbar.
Was muss ich jetzt sofort tun?
Aktualisieren Sie das Plugin umgehend auf Version 2.8.8 oder höher. Ist ein Update nicht sofort möglich, deaktivieren Sie das Plugin vorübergehend – ein deaktiviertes Plugin kann nicht ausgenutzt werden. Prüfen Sie zusätzlich Ihre Benutzerliste auf unbekannte Admin-Konten und erzwingen Sie einen Passwort-Reset sowie das Beenden aller aktiven Sitzungen für Administratoren.
Wie erkenne ich, ob mein Shop bereits gehackt wurde?
Kontrollieren Sie Ihre Server- und WordPress-Logs auf ungewöhnliche Anmeldungen, insbesondere erfolgreiche Admin-Logins ohne vorherige fehlgeschlagene Versuche – ein typisches Zeichen für einen erfolgreichen Auth-Bypass. Prüfen Sie außerdem die Benutzerliste im WordPress-Backend auf neu angelegte oder unbekannte Administrator-Konten. Bei Verdacht sollten Sie zusätzlich Ihre Dateien auf eingeschleuste Schadsoftware untersuchen.
Wie gefährlich ist diese Sicherheitslücke wirklich?
Die Schwachstelle trägt den maximalen Schweregrad (CVSS 9.8 von 10) und wird bereits aktiv ausgenutzt. Ein Angreifer benötigt weder Passwort noch Zugangsdaten und erhält sofort volle Administratorrechte. Damit kann er Kundendaten stehlen, Kreditkarten-Skimmer einschleusen, Malware oder Ransomware installieren oder Sie komplett aus Ihrer eigenen Website aussperren.
Muss ich den Vorfall der Datenschutzbehörde melden?
Wenn unbefugter Zugriff auf personenbezogene Kundendaten möglich war, liegt eine Datenpanne nach Art. 4 Nr. 12 DSGVO vor, die gemäß Art. 33 DSGVO binnen 72 Stunden an die zuständige Aufsichtsbehörde gemeldet werden muss. Besteht ein hohes Risiko für die Betroffenen, müssen zudem nach Art. 34 DSGVO die betroffenen Kunden benachrichtigt werden. Bei Versäumnissen drohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.