CVE-2026-13447
MStore API <= 4.20.0 - 'id_token' पैरामीटर JWT फ़ॉर्जरी के माध्यम से अनधिकृत प्रमाणीकरण बायपास
- प्रकाशित
- 5 सित॰ 2026
- अद्यतन
- 7 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 19 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 31.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Mstore Api प्लगइन संस्करण 4.20.0 तक और उस सहित, JWT Forgery के माध्यम से Authentication Bypass के प्रति संवेदनशील है। यह FirebasePhoneAuthHelper::verify_id_token() फ़ंक्शन में क्रिप्टोग्राफिक हस्ताक्षर सत्यापन के अभाव के कारण है, जो Firebase ID टोकन दावों (alg, kid, aud, iss) को डिकोड और सत्यापित करता है, लेकिन Google के वास्तविक सार्वजनिक कुंजी प्रमाणपत्रों के विरुद्ध JWT हस्ताक्षर को मान्य करने के लिए कभी भी openssl_verify() या कोई समकक्ष फ़ंक्शन को कॉल नहीं करता है। यह अप्रमाणित हमलावरों के लिए स्व-जनित RSA कुंजी जोड़ी के साथ हस्ताक्षरित Firebase Phone Auth JWT को जाली बनाना और किसी भी फ़ोन नंबर का प्रतिरूपण करना संभव बनाता है, जिसके परिणामस्वरूप मौजूदा WordPress खातों तक अनधिकृत पहुँच या नए मनमाने खातों का निर्माण होता है।
स्रोत
1CVE-2026-13447 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो WordPress MStore API प्लगइन में फ़र्जी Firebase JWT टोकन के माध्यम से एक गंभीर ऑथेंटिकेशन बायपास है, साथ में एक स्थानीय लैब प्रजनन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।