CVE-2026-13447
MStore API <= 4.20.0 - Omisión de autenticación no autenticada mediante falsificación de JWT en el parámetro 'id_token'
- Publicado
- 5 sept 2026
- Actualizado
- 7 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 19 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 31,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Mstore Api para WordPress es vulnerable a Authentication Bypass mediante JWT Forgery en versiones hasta la 4.20.0, inclusive. Esto se debe a la falta de verificación criptográfica de la firma en la función FirebasePhoneAuthHelper::verify_id_token(), que decodifica y valida las claims del token de ID de Firebase (alg, kid, aud, iss) pero nunca llama a openssl_verify() ni a ningún equivalente para validar la firma JWT contra los certificados de clave pública reales de Google. Esto hace posible que atacantes no autenticados falsifiquen un JWT de Firebase Phone Auth firmado con un par de claves RSA autogenerado y suplanten cualquier número de teléfono, lo que resulta en acceso no autorizado a cuentas de WordPress existentes o la creación de nuevas cuentas arbitrarias.
Fuentes
1Prueba de concepto de exploit para CVE-2026-13447, un bypass de autenticación crítico en el plugin MStore API de WordPress mediante tokens JWT de Firebase falsificados, con una reproducción en laboratorio local.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.