CVE-2026-13447
MStore API <= 4.20.0 - Bypass de Autenticação Não Autenticado via Falsificação de JWT no Parâmetro 'id_token'
- Publicado
- 5 de set. de 2026
- Atualizado
- 7 de set. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 19 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 31,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Mstore Api para WordPress é vulnerável a Authentication Bypass via JWT Forgery em versões até, e incluindo, 4.20.0. Isso ocorre devido à ausência de verificação criptográfica de assinatura na função FirebasePhoneAuthHelper::verify_id_token(), que decodifica e valida as claims do token de ID do Firebase (alg, kid, aud, iss), mas nunca chama openssl_verify() ou qualquer equivalente para validar a assinatura JWT em relação aos certificados de chave pública reais do Google. Isso torna possível para atacantes não autenticados forjar um JWT do Firebase Phone Auth assinado com um par de chaves RSA autogerado e se passar por qualquer número de telefone, resultando em acesso não autorizado a contas WordPress existentes ou criação de novas contas arbitrárias.
Fontes
1Proof-of-concept de exploit para CVE-2026-13447, um bypass crítico de autenticação no plugin MStore API do WordPress por meio de tokens JWT forjados do Firebase, com reprodução em laboratório local.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.