WordPress · Mstore Api · CVE-2026-13447
**Nome do Software Vulnerável e Versões Afetadas**
Mstore Api plugin for WordPress versões anteriores a 4.20.1
**Description**
Existe uma falha de bypass de autenticação via falsificação de JWT (JSON Web Token). O problema ocorre na função `FirebasePhoneAuthHelper::verify id token()`, que valida as reivindicações do token como `alg`, `kid`, `aud` e `iss`, mas não realiza a verificação da assinatura criptográfica utilizando `openssl verify()` ou método equivalente contra os certificados de chave pública do Google. Isso permite que atacantes não autenticados utilizem um par de chaves RSA gerado por eles mesmos para falsificar um JWT do Firebase Phone Auth e personificar qualquer número de telefone, resultando em acesso não autorizado a contas existentes ou na criação de novas contas arbitrárias.
**Recommendations**
Atualize o Mstore Api plugin for WordPress para uma versão posterior a 4.20.0.