→ برگشت به فید آسیبپذیریها
CVE-2026-13447 · mstore-api
دور زدن احراز هویت از طریق جعل JWT در افزونه MStore API
افزونه MStore API وردپرس تا نسخه ۴.۲۰.۰ به دلیل عدم تأیید امضای رمزنگاری در تابع verify_id_token() آسیبپذیر است و تنها ادعاهای توکن Firebase را بررسی میکند بدون اعتبارسنجی امضا با کلیدهای عمومی گوگل. مهاجمان احراز هویتنشده میتوانند توکن جعلی با کلید RSA خودساخته ایجاد کرده و هر شماره تلفنی را جعل کنند که منجر به دسترسی غیرمجاز به حسابهای موجود یا ایجاد حسابهای دلخواه میشود. بهروزرسانی فوری افزونه به نسخه بالاتر از ۴.۲۰.۰ اکیداً توصیه میشود.
نسخههای تحت تأثیر
<= 4.20.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته mstore-api را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4a1127af-74f6-4748-9aee-5a8c6c2766a4?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4a1127af-74f6-4748-9aee-5a8c6c2766a4 ↗
- https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/flutter-user.php#L829 ↗
- https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/flutter-user.php#L940 ↗
- https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/helpers/firebase-phone-auth-helper.php#L5 ↗
- https://plugins.trac.wordpress.org/browser/mstore-api/trunk/controllers/flutter-user.php#L829 ↗
- https://plugins.trac.wordpress.org/browser/mstore-api/trunk/controllers/flutter-user.php#L940 ↗
- https://plugins.trac.wordpress.org/browser/mstore-api/trunk/controllers/helpers/firebase-phone-auth-helper.php#L5 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4a1127af-74f6-4748-9aee-5a8c6c2766a4?source=cve ↗