PT-2026-86308 · WordPress · Mstore Api

·

CVE-2026-13447

·

Publicado

2026-09-05

·

Atualizado

2026-09-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Mstore Api plugin for WordPress versões anteriores a 4.20.1
Description Existe uma falha de bypass de autenticação via falsificação de JWT (JSON Web Token). O problema ocorre na função FirebasePhoneAuthHelper::verify id token(), que valida as reivindicações do token como alg, kid, aud e iss, mas não realiza a verificação da assinatura criptográfica utilizando openssl verify() ou método equivalente contra os certificados de chave pública do Google. Isso permite que atacantes não autenticados utilizem um par de chaves RSA gerado por eles mesmos para falsificar um JWT do Firebase Phone Auth e personificar qualquer número de telefone, resultando em acesso não autorizado a contas existentes ou na criação de novas contas arbitrárias.
Recommendations Atualize o Mstore Api plugin for WordPress para uma versão posterior a 4.20.0.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13447

Produtos afetados

Mstore Api