Åbner i en ny fane
CVE-2026-13447
Kritisk

CVE-2026-13447: Kritisk fejl i Mstore API til WordPress

Kritisk fejl i WordPress-plugin lader hackere logge ind som hvem som helst uden adgangskode – opdater straks til version over 4.20.0.

CVSS Score
9.8
Offentliggjort
05/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

CVE-2026-13447 er en kritisk sikkerhedsfejl i WordPress-pluginnet Mstore API (version 4.20.0 og ældre). Pluginnet bruges til at bygge mobilapps oven på en WordPress-webshop eller hjemmeside.

Fejlen ligger i den måde, pluginnet håndterer login via Firebase Phone Auth (en Google-tjeneste til SMS-login). Pluginnet tjekker godt nok, at login-nøglen (kaldet en JWT-token) har den rigtige form – men det glemmer at tjekke, om nøglen faktisk er underskrevet af Google. Det svarer til at tjekke, om et pas ser rigtigt ud, uden at kontrollere om det er ægte.

En angriber kan derfor fremstille sin egen falske nøgle og udgive sig for at være en hvilken som helst bruger på sitet.

Hvem rammer det?

Du er i risikogruppen, hvis din virksomhed:

  • Driver en WordPress-hjemmeside eller -webshop
  • Har installeret pluginnet Mstore API i version 4.20.0 eller ældre
  • Bruger SMS-login eller Firebase Phone Authentication til dine kunder eller brugere

Angrebsmuligheden kræver ingen adgangskode og kan udnyttes af hvem som helst med internetadgang. Du behøver ikke at have mange brugere for at være i fare – selv et enkelt administratorlogin er nok til, at konsekvenserne kan blive alvorlige.

Hvad kan ske?

En angriber, der udnytter denne fejl, kan:

  • Overtage eksisterende konti – herunder administratorkonti – uden at kende adgangskoden
  • Oprette nye konti med vilkårlige rettigheder på din hjemmeside
  • Stjæle kundedata, ordrehistorik og betalingsoplysninger
  • Installere malware eller bagdøre (ondsindet software) på din hjemmeside
  • Misbruge din hjemmeside til at sende spam eller angribe andre

Angriberen behøver ikke at kende noget om dit setup på forhånd. Angrebet kan automatiseres og udføres hurtigt i stor skala.

Hvor alvorligt er det?

Sikkerhedsvurderingen er 9,8 ud af 10 (Kritisk) – det højest mulige niveau i praksis. Alle tre faktorer, der gør et angreb farligt, er til stede:

  • Ingen krav om forhåndsviden: Angriberen behøver ingen adgangskode, ingen konto og ingen særlig adgang
  • Lavt teknisk krav: Angrebet er relativt enkelt at udføre med de rette værktøjer
  • Fuldt kompromis muligt: Fortrolighed, integritet og tilgængelighed af dine data er alle truet

Fejltypen (CWE-287) er en klassisk og velkendt autentifikationsfejl, som angribere aktivt søger efter i kendte plugins.

Hvad gør jeg nu?

Handl hurtigt – helst inden for 24 timer. Følg disse trin:

  1. Find ud af, om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, og søg efter Mstore API. Notér versionsnummeret.
  2. Opdater pluginnet straks: Hvis du kører version 4.20.0 eller ældre, skal du opdatere til den nyeste version med det samme. Klik på Opdater nu ud for pluginnet.
  3. Kontrollér brugerkonti: Gennemgå listen over WordPress-brugere (under Brugere i dashboardet) for ukendte eller mistænkelige konti, der er oprettet for nylig.
  4. Skift adgangskoder: Bed alle administratorer og redaktører om at skifte adgangskode hurtigst muligt.
  5. Tjek logfiler: Bed din webhost eller IT-leverandør om at gennemgå logfiler for mistænkelig loginaktivitet de seneste uger.
  6. Kontakt professionel hjælp: Hvis du er usikker på, om du er blevet kompromitteret, bør du kontakte en cybersikkerhedsekspert, der kan lave en undersøgelse.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Opdater Mstore API til den nyeste version øjeblikkeligt – det er den eneste effektive løsning på denne fejl. Gennemgå samtidig dine WordPress-brugere for uautoriserede konti, og skift adgangskoder på alle privilegerede konti. Overvej at aktivere to-faktor-godkendelse (ekstra login-sikkerhed) på din WordPress-installation for at reducere risikoen ved lignende fejl i fremtiden. Hvis du er i tvivl om, hvorvidt din hjemmeside allerede er kompromitteret, bør du ikke vente – kontakt os for en hurtig vurdering.

Tidslinje

05/09/2026
CVE offentliggjort
Sårbarheden CVE-2026-13447 blev officielt registreret og offentliggjort i NVD (National Vulnerability Database) med en kritisk CVSS-score på 9,8.
05/09/2026
Fejl i verify_id_token() bekræftet
Sikkerhedsforskere bekræftede, at funktionen FirebasePhoneAuthHelper::verify_id_token() i Mstore API aldrig validerer JWT-signaturen mod Googles offentlige nøgler, hvilket muliggør forfalskning.
05/09/2026
Proof-of-concept tilgængeligt
På tidspunktet for offentliggørelse vurderes et proof-of-concept (en demonstration af angrebet) at være tilgængeligt, givet fejlens tekniske enkelhed og kendte angrebsmønster.
05/09/2026
Patch forventet tilgængelig
En opdateret version af Mstore API, der retter fejlen, er tilgængelig. Brugere opfordres til straks at opdatere til en version nyere end 4.20.0 via WordPress-dashboardet.

Konkrete eksempler

Angriber overtager WordPress-admin uden adgangskode

En angriber finder en WordPress-webshop, der bruger Mstore API. Med et gratis RSA-nøglelværktøj genererer angriberen sit eget nøglepar og opretter en falsk Firebase-token, der påstår at tilhøre ejeren af admin-kontoen. Pluginnet accepterer tokenen uden at tjekke dens ægthed, og angriberen er nu logget ind som administrator. Derfra kan vedkommende downloade alle kundeordrer, ændre priser eller installere ondsindet software på sitet.

Masseregistrering af falske konti til spam eller svindel

En automatiseret bot udnytter fejlen til at oprette hundredvis af falske brugerkonti på en WordPress-membership-side i løbet af få minutter. Disse konti kan bruges til at sende spam, misbruge rabatkoder, skrive falske anmeldelser eller sælge adgangen til andre kriminelle. Ejeren opdager det først, når skaden er sket og serveren er overbelastet.

Angriber udgiver sig for en eksisterende kunde

En angriber kender en kundes telefonnummer – f.eks. fra en datalæk et andet sted. Angriberen bruger nummeret til at oprette en falsk Firebase-token og logger ind på kundens konto på din webshop. Herfra kan angriberen se tidligere ordrer, gemte adresser og betalingsoplysninger, ændre leveringsadresse på en igangværende ordre eller misbruge eventuelle kredit- eller gavekortsbeholdninger.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

The Mstore Api plugin for WordPress is vulnerable to Authentication Bypass via JWT Forgery in versions up to, and including, 4.20.0 This is due to missing cryptographic signature verification in the FirebasePhoneAuthHelper::verify_id_token() function, which decodes and validates Firebase ID token claims (alg, kid, aud, iss) but never calls openssl_verify() or any equivalent to validate the JWT signature against Google’s actual public key certificates. This makes it possible for unauthenticated attackers to forge a Firebase Phone Auth JWT signed with a self-generated RSA key pair and impersonate any phone number, resulting in unauthorized access to existing WordPress accounts or creation of new arbitrary accounts.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-13447
Offentliggjort
05/09/2026
Sidst opdateret
05/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.