CVE-2026-13447: Kritisk fejl i Mstore API til WordPress
Kritisk fejl i WordPress-plugin lader hackere logge ind som hvem som helst uden adgangskode – opdater straks til version over 4.20.0.
Hvad er det?
CVE-2026-13447 er en kritisk sikkerhedsfejl i WordPress-pluginnet Mstore API (version 4.20.0 og ældre). Pluginnet bruges til at bygge mobilapps oven på en WordPress-webshop eller hjemmeside.
Fejlen ligger i den måde, pluginnet håndterer login via Firebase Phone Auth (en Google-tjeneste til SMS-login). Pluginnet tjekker godt nok, at login-nøglen (kaldet en JWT-token) har den rigtige form – men det glemmer at tjekke, om nøglen faktisk er underskrevet af Google. Det svarer til at tjekke, om et pas ser rigtigt ud, uden at kontrollere om det er ægte.
En angriber kan derfor fremstille sin egen falske nøgle og udgive sig for at være en hvilken som helst bruger på sitet.
Hvem rammer det?
Du er i risikogruppen, hvis din virksomhed:
- Driver en WordPress-hjemmeside eller -webshop
- Har installeret pluginnet Mstore API i version 4.20.0 eller ældre
- Bruger SMS-login eller Firebase Phone Authentication til dine kunder eller brugere
Angrebsmuligheden kræver ingen adgangskode og kan udnyttes af hvem som helst med internetadgang. Du behøver ikke at have mange brugere for at være i fare – selv et enkelt administratorlogin er nok til, at konsekvenserne kan blive alvorlige.
Hvad kan ske?
En angriber, der udnytter denne fejl, kan:
- Overtage eksisterende konti – herunder administratorkonti – uden at kende adgangskoden
- Oprette nye konti med vilkårlige rettigheder på din hjemmeside
- Stjæle kundedata, ordrehistorik og betalingsoplysninger
- Installere malware eller bagdøre (ondsindet software) på din hjemmeside
- Misbruge din hjemmeside til at sende spam eller angribe andre
Angriberen behøver ikke at kende noget om dit setup på forhånd. Angrebet kan automatiseres og udføres hurtigt i stor skala.
Hvor alvorligt er det?
Sikkerhedsvurderingen er 9,8 ud af 10 (Kritisk) – det højest mulige niveau i praksis. Alle tre faktorer, der gør et angreb farligt, er til stede:
- Ingen krav om forhåndsviden: Angriberen behøver ingen adgangskode, ingen konto og ingen særlig adgang
- Lavt teknisk krav: Angrebet er relativt enkelt at udføre med de rette værktøjer
- Fuldt kompromis muligt: Fortrolighed, integritet og tilgængelighed af dine data er alle truet
Fejltypen (CWE-287) er en klassisk og velkendt autentifikationsfejl, som angribere aktivt søger efter i kendte plugins.
Hvad gør jeg nu?
Handl hurtigt – helst inden for 24 timer. Følg disse trin:
- Find ud af, om du er ramt: Log ind på dit WordPress-dashboard, gå til Plugins → Installerede plugins, og søg efter Mstore API. Notér versionsnummeret.
- Opdater pluginnet straks: Hvis du kører version 4.20.0 eller ældre, skal du opdatere til den nyeste version med det samme. Klik på Opdater nu ud for pluginnet.
- Kontrollér brugerkonti: Gennemgå listen over WordPress-brugere (under Brugere i dashboardet) for ukendte eller mistænkelige konti, der er oprettet for nylig.
- Skift adgangskoder: Bed alle administratorer og redaktører om at skifte adgangskode hurtigst muligt.
- Tjek logfiler: Bed din webhost eller IT-leverandør om at gennemgå logfiler for mistænkelig loginaktivitet de seneste uger.
- Kontakt professionel hjælp: Hvis du er usikker på, om du er blevet kompromitteret, bør du kontakte en cybersikkerhedsekspert, der kan lave en undersøgelse.
Opdater inden for 24 timer
Opdater Mstore API til den nyeste version øjeblikkeligt – det er den eneste effektive løsning på denne fejl. Gennemgå samtidig dine WordPress-brugere for uautoriserede konti, og skift adgangskoder på alle privilegerede konti. Overvej at aktivere to-faktor-godkendelse (ekstra login-sikkerhed) på din WordPress-installation for at reducere risikoen ved lignende fejl i fremtiden. Hvis du er i tvivl om, hvorvidt din hjemmeside allerede er kompromitteret, bør du ikke vente – kontakt os for en hurtig vurdering.
Tidslinje
Konkrete eksempler
Angriber overtager WordPress-admin uden adgangskode
En angriber finder en WordPress-webshop, der bruger Mstore API. Med et gratis RSA-nøglelværktøj genererer angriberen sit eget nøglepar og opretter en falsk Firebase-token, der påstår at tilhøre ejeren af admin-kontoen. Pluginnet accepterer tokenen uden at tjekke dens ægthed, og angriberen er nu logget ind som administrator. Derfra kan vedkommende downloade alle kundeordrer, ændre priser eller installere ondsindet software på sitet.
Masseregistrering af falske konti til spam eller svindel
En automatiseret bot udnytter fejlen til at oprette hundredvis af falske brugerkonti på en WordPress-membership-side i løbet af få minutter. Disse konti kan bruges til at sende spam, misbruge rabatkoder, skrive falske anmeldelser eller sælge adgangen til andre kriminelle. Ejeren opdager det først, når skaden er sket og serveren er overbelastet.
Angriber udgiver sig for en eksisterende kunde
En angriber kender en kundes telefonnummer – f.eks. fra en datalæk et andet sted. Angriberen bruger nummeret til at oprette en falsk Firebase-token og logger ind på kundens konto på din webshop. Herfra kan angriberen se tidligere ordrer, gemte adresser og betalingsoplysninger, ændre leveringsadresse på en igangværende ordre eller misbruge eventuelle kredit- eller gavekortsbeholdninger.
Ofte stillede spørgsmål
Jeg bruger ikke SMS-login – er jeg stadig i fare?
Hvis pluginnet Mstore API er installeret og aktivt på dit WordPress-site i version 4.20.0 eller ældre, er du sårbar – uanset om du selv bruger SMS-login eller ej. Det er selve pluginnet, der indeholder fejlen, og en angriber kan forsøge at udnytte den uden din medvirken. Opdater pluginnet uanset hvad.
Kan jeg bare deaktivere pluginnet midlertidigt i stedet for at opdatere?
Ja, at deaktivere pluginnet fjerner den umiddelbare risiko, hvis du ikke kan opdatere med det samme. Men vær opmærksom på, at det vil afbryde funktionalitet, der er afhængig af pluginnet – f.eks. din mobilapp. Opdatering er den rette og permanente løsning, og det bør ske hurtigst muligt.
Hvordan ved jeg, om nogen allerede har udnyttet fejlen på min hjemmeside?
Tegn på kompromittering kan inkludere ukendte brugerkonti i WordPress, mistænkelige loginmønstre i logfilerne, ændringer på hjemmesiden du ikke har foretaget, eller uventet serveraktivitet. Din webhost kan hjælpe dig med at trække adgangslogfiler. Kontakt en it-sikkerhedsekspert, hvis du er usikker.
Gælder fejlen alle WordPress-sites, eller kun dem med Mstore API?
Fejlen er specifik for pluginnet Mstore API og rammer kun WordPress-sites, hvor dette plugin er installeret i version 4.20.0 eller ældre. En standard WordPress-installation uden pluginnet er ikke berørt af netop denne sårbarhed.
Er mine kunders data i fare?
Potentielt ja. Hvis en angriber har fået adgang til din WordPress-installation via denne fejl, kan de have tilgået kundeoplysninger, ordredata og andre følsomme data gemt i systemet. Hvis du mistænker et brud, bør du overveje din underretningspligt i henhold til GDPR – og kontakte en ekspert for at afklare omfanget.
Koster opdateringen noget?
Selve opdateringen af pluginnet er gratis og tager typisk blot et par minutter via WordPress-dashboardet. Det eneste, du skal gøre, er at klikke på ‘Opdater nu’ ud for Mstore API under dine installerede plugins. Har du en IT-leverandør eller webmaster, kan de hjælpe dig, hvis du er usikker.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Mstore Api plugin for WordPress is vulnerable to Authentication Bypass via JWT Forgery in versions up to, and including, 4.20.0 This is due to missing cryptographic signature verification in the FirebasePhoneAuthHelper::verify_id_token() function, which decodes and validates Firebase ID token claims (alg, kid, aud, iss) but never calls openssl_verify() or any equivalent to validate the JWT signature against Google’s actual public key certificates. This makes it possible for unauthenticated attackers to forge a Firebase Phone Auth JWT signed with a self-generated RSA key pair and impersonate any phone number, resulting in unauthorized access to existing WordPress accounts or creation of new arbitrary accounts.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.