CVE-2026-13447
MStore API <= 4.20.0 - تجاوز المصادقة دون مصادقة عبر تزوير JWT في معامل 'id_token'
- تم النشر
- 05/09/2026
- محدث
- 07/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 19/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 31.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Mstore Api لـ WordPress معرّضة لتجاوز المصادقة عبر تزوير JWT في الإصدارات حتى 4.20.0 ضمناً. يعود ذلك إلى غياب التحقق من التوقيع التشفيري في الدالة FirebasePhoneAuthHelper::verify_id_token()، التي تقوم بفك ترميز والتحقق من مطالبات رمز Firebase ID المميز (alg, kid, aud, iss) لكنها لا تستدعي أبداً openssl_verify() أو أي ما يعادلها للتحقق من توقيع JWT مقابل شهادات المفتاح العام الفعلية لـ Google. هذا يجعل من الممكن للمهاجمين غير المصادق عليهم تزوير JWT لمصادقة هاتف Firebase موقّع بزوج مفاتيح RSA مُولّد ذاتياً وانتحال أي رقم هاتف، مما يؤدي إلى وصول غير مصرح به إلى حسابات WordPress الموجودة أو إنشاء حسابات عشوائية جديدة.
المصادر
1إثبات مفهوم للاستغلال لـ CVE-2026-13447، وهو تجاوز حرج للمصادقة في إضافة WordPress MStore API عبر رموز Firebase JWT المزيفة، مع إعادة إنتاج مخبرية محلية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.