Bezpečnost webu

MStore API – neautentizovaný authentication bypass pomocí podvrženého Firebase JWT

Závažnost

Kritická 🔴

Dotčený produkt

MStore API – Create Native Android & iOS Apps On The Cloud ≤ 4.20.0; opraveno od verze 4.21.0, aktuálně dostupná je 4.21.3

Datum zveřejnění

05/09/2026

CVE označení

CVE-2026-13447

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu MStore API byla nově zveřejněna kritická chyba v ověřování Firebase Phone Auth JWT. Funkce FirebasePhoneAuthHelper::verify_id_token() kontroluje některé údaje v tokenu, ale u postižených verzí neověřuje kryptografický podpis JWT proti skutečným veřejným klíčům Googlu. Nepřihlášený útočník si proto může vytvořit vlastní RSA klíč, podvrhnout Firebase token a vydávat se za libovolné telefonní číslo. Výsledkem může být přihlášení do existujícího WordPress účtu nebo vytvoření neoprávněného účtu. CVSS je 9,8/10.

Výrobce opravu zahrnul do MStore API 4.21.0, jehož changelog výslovně uvádí opravu Firebase JWT signature a audience validation. Aktuálně je na WordPress.org dostupná verze 4.21.3. Plugin má přibližně 3 000 aktivních instalací.

Doporučuji okamžitě aktualizovat všechny instalace MStore API ≤ 4.20.0 minimálně na 4.21.0, ideálně rovnou na 4.21.3. Na webech používajících Firebase Phone Auth bych navíc zkontroloval nedávná přihlášení, nově vytvořené účty a změny údajů uživatelů. Pokud plugin nepoužíváte pro mobilní aplikaci/FluxBuilder, je bezpečnější jej úplně odstranit.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?