🛡 VULNERABILIDADES 🛡

CVE-2026-13447: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-13447: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

**Nueva Vulnerabilidad Crítica en el Plugin Mstore API para WordPress: CVE-2026-13447**

En el contexto actual de la ciberseguridad, la aparición de vulnerabilidades críticas puede tener repercusiones devastadoras para organizaciones de todos los tamaños. Recientemente, se ha identificado una nueva vulnerabilidad, clasificada como CVE-2026-13447, que ha recibido una alarmante puntuación de 9.8 sobre 10 en la escala de gravedad CVSS. Este nivel de gravedad indica que el problema es de suma importancia y requiere una atención inmediata por parte de los equipos de seguridad de las empresas que utilizan el plugin afectado. Dada la popularidad del sistema de gestión de contenidos WordPress, esta vulnerabilidad podría impactar gravemente a una amplia gama de usuarios, desde pequeñas empresas hasta grandes corporaciones.

La vulnerabilidad en cuestión afecta a las versiones del plugin Mstore API para WordPress hasta la 4.20.0. Se trata de un bypass de autenticación que se produce a través de la suplantación de tokens JWT (JSON Web Tokens) debido a una falta de verificación de firmas criptográficas en la función FirebasePhoneAuthHelper::verify_id_token(). Esta función es responsable de decodificar y validar las reclamaciones del token de ID de Firebase, tales como el algoritmo (alg), el identificador de clave (kid), el público objetivo (aud) y el emisor (iss). Sin embargo, el problema radica en que nunca se invoca openssl_verify() ni ninguna función equivalente para validar la firma del JWT contra los certificados públicos de Google. Como resultado, los atacantes no autenticados pueden crear un token JWT de autenticación telefónica de Firebase utilizando un par de claves RSA generadas por ellos mismos, lo que les permite suplantar cualquier número de teléfono. Esta vulnerabilidad facilita el acceso no autorizado a cuentas de WordPress existentes o la creación de cuentas arbitrarias nuevas.

Desde el punto de vista técnico, esta vulnerabilidad se clasifica bajo CWE-287, que se refiere a la debilidad específica de seguridad presente en el software afectado, relacionada con la falta de mecanismos de autenticación adecuados. El vector de ataque se considera de tipo NETWORK, con una complejidad de ataque baja, lo que significa que no se requieren privilegios especiales ni interacción del usuario para explotar la vulnerabilidad. Esto aumenta aún más el riesgo, ya que cualquier atacante con conocimientos básicos puede intentar aprovecharla.

La gravedad de esta vulnerabilidad no puede ser subestimada. Con una puntuación CVSS de 9.8, se encuentra en la categoría crítica de la versión 3.1 de este sistema de puntuación, que abarca desde 0 hasta 10. En general, las vulnerabilidades que superan la puntuación de 9.0 representan los mayores riesgos de seguridad, permitiendo potencialmente la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema afectado.

Para aquellos administradores de sistemas que busquen información técnica más detallada y parches disponibles, se pueden consultar las siguientes referencias que ofrecen una visión más profunda de la situación: [Referencia 1](https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/flutter-user.php#L829), [Referencia 2](https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/flutter-user.php#L940), y [Referencia 3](https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/helpers/firebase-phone-auth-helper.php#L5).

La recomendación para todas las organizaciones que utilizan el plugin Mstore API es clara: es imperativo aplicar de inmediato los parches de seguridad disponibles, revisar los sistemas en busca de cualquier indicador de compromiso y monitorear el tráfico de red en busca de actividades sospechosas relacionadas con esta vulnerabilidad. Ignorar este problema podría resultar en brechas de seguridad significativas, comprometiendo no solo los sistemas de la organización, sino también los datos de los usuarios finales.

Históricamente, este tipo de vulnerabilidades no es nuevo, ya que el uso de tokens JWT ha sido objeto de ataques en el pasado. La tendencia muestra que los atacantes están cada vez más interesados en explotar debilidades en los sistemas de autenticación, lo que hace que la implementación de medidas de seguridad robustas y actualizaciones constantes sea más crucial que nunca en el panorama actual de amenazas cibernéticas.

CVE-2026-13447: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-13447, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: The Mstore Api plugin for WordPress is vulnerable to Authentication Bypass via JWT Forgery in versions up to, and including, 4.20.0 This is due to missing cryptographic signature verification in the FirebasePhoneAuthHelper::verify_id_token() function, which decodes and validates Firebase ID token claims (alg, kid, aud, iss) but never calls openssl_verify() or any equivalent to validate the JWT signature against Google's actual public key certificates. This makes it possible for unauthenticated attackers to forge a Firebase Phone Auth JWT signed with a self-generated RSA key pair and impersonate any phone number, resulting in unauthorized access to existing WordPress accounts or creation of new arbitrary accounts. La vulnerabilidad está clasificada como CWE-287, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/flutter-user.php#L829 https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/flutter-user.php#L940 https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/helpers/firebase-phone-auth-helper.php#L5 Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-13447: Vulnerabilidad Crítica Detectada (CVSS 9.8) | Ciberseguridad - NarcoObservatorio