CVE-2026-8181
Burst Statistics 3.4.0 - 3.4.1.1 - تجاوز المصادقة للاستيلاء على حساب المسؤول
- تم النشر
- 14/05/2026
- محدث
- 14/05/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) الخاصة بووردبريس معرّضة لثغرة تجاوز المصادقة في الإصدارات من 3.4.0 إلى 3.4.1.1. ويعود السبب إلى معالجة غير صحيحة لقيمة الإرجاع في الدالة `is_mainwp_authenticated()` عند التحقق من كلمات مرور التطبيقات الواردة من ترويسة Authorization. وهذا يتيح للمهاجمين غير المصادقين، الذين يعرفون اسم مستخدم لأحد المسؤولين، انتحال شخصية ذلك المسؤول طوال مدة الطلب من خلال توفير أي كلمة مرور عشوائية لـ Basic Authentication، مما يحقق تصعيد الامتيازات.
المصادر
12استغلال PoC لثغرة تجاوز المصادقة في إضافة Burst Statistics لـ WordPress، مما يسمح بانتحال صفة المسؤول دون مصادقة عبر ترويسة Authorization مُصمّمة خصيصًا.
استغلال لإثبات المفهوم لـ CVE-2026-8181، وهو تجاوز للمصادقة في إضافة Burst Statistics الخاصة بووردبريس. يوضح تصعيد امتيازات عن بُعد بدون مصادقة لاختبار الأمن والبحث المصرح بهما.
- CVE-2026-8181استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.