**Nueva Vulnerabilidad Crítica en el Plugin Mstore API para WordPress: CVE-2026-13447**
En el contexto actual de la ciberseguridad, la aparición de vulnerabilidades críticas puede tener repercusiones devastadoras para organizaciones de todos los tamaños. Recientemente, se ha identificado una nueva vulnerabilidad, clasificada como CVE-2026-13447, que ha recibido una alarmante puntuación de 9.8 sobre 10 en la escala de gravedad CVSS. Este nivel de gravedad indica que el problema es de suma importancia y requiere una atención inmediata por parte de los equipos de seguridad de las empresas que utilizan el plugin afectado. Dada la popularidad del sistema de gestión de contenidos WordPress, esta vulnerabilidad podría impactar gravemente a una amplia gama de usuarios, desde pequeñas empresas hasta grandes corporaciones.
La vulnerabilidad en cuestión afecta a las versiones del plugin Mstore API para WordPress hasta la 4.20.0. Se trata de un bypass de autenticación que se produce a través de la suplantación de tokens JWT (JSON Web Tokens) debido a una falta de verificación de firmas criptográficas en la función FirebasePhoneAuthHelper::verify_id_token(). Esta función es responsable de decodificar y validar las reclamaciones del token de ID de Firebase, tales como el algoritmo (alg), el identificador de clave (kid), el público objetivo (aud) y el emisor (iss). Sin embargo, el problema radica en que nunca se invoca openssl_verify() ni ninguna función equivalente para validar la firma del JWT contra los certificados públicos de Google. Como resultado, los atacantes no autenticados pueden crear un token JWT de autenticación telefónica de Firebase utilizando un par de claves RSA generadas por ellos mismos, lo que les permite suplantar cualquier número de teléfono. Esta vulnerabilidad facilita el acceso no autorizado a cuentas de WordPress existentes o la creación de cuentas arbitrarias nuevas.
Desde el punto de vista técnico, esta vulnerabilidad se clasifica bajo CWE-287, que se refiere a la debilidad específica de seguridad presente en el software afectado, relacionada con la falta de mecanismos de autenticación adecuados. El vector de ataque se considera de tipo NETWORK, con una complejidad de ataque baja, lo que significa que no se requieren privilegios especiales ni interacción del usuario para explotar la vulnerabilidad. Esto aumenta aún más el riesgo, ya que cualquier atacante con conocimientos básicos puede intentar aprovecharla.
La gravedad de esta vulnerabilidad no puede ser subestimada. Con una puntuación CVSS de 9.8, se encuentra en la categoría crítica de la versión 3.1 de este sistema de puntuación, que abarca desde 0 hasta 10. En general, las vulnerabilidades que superan la puntuación de 9.0 representan los mayores riesgos de seguridad, permitiendo potencialmente la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema afectado.
Para aquellos administradores de sistemas que busquen información técnica más detallada y parches disponibles, se pueden consultar las siguientes referencias que ofrecen una visión más profunda de la situación: [Referencia 1](https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/flutter-user.php#L829), [Referencia 2](https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/flutter-user.php#L940), y [Referencia 3](https://plugins.trac.wordpress.org/browser/mstore-api/tags/4.18.4/controllers/helpers/firebase-phone-auth-helper.php#L5).
La recomendación para todas las organizaciones que utilizan el plugin Mstore API es clara: es imperativo aplicar de inmediato los parches de seguridad disponibles, revisar los sistemas en busca de cualquier indicador de compromiso y monitorear el tráfico de red en busca de actividades sospechosas relacionadas con esta vulnerabilidad. Ignorar este problema podría resultar en brechas de seguridad significativas, comprometiendo no solo los sistemas de la organización, sino también los datos de los usuarios finales.
Históricamente, este tipo de vulnerabilidades no es nuevo, ya que el uso de tokens JWT ha sido objeto de ataques en el pasado. La tendencia muestra que los atacantes están cada vez más interesados en explotar debilidades en los sistemas de autenticación, lo que hace que la implementación de medidas de seguridad robustas y actualizaciones constantes sea más crucial que nunca en el panorama actual de amenazas cibernéticas.