
Exploit-PoC für die WordPress-Erweiterung Burst Statistics, der einen Authentifizierungs-Bypass ermöglicht und eine nicht authentifizierte Admin-Identitätsübernahme über einen manipulierten Authorization-Header erlaubt.
| **Authentifizierung erforderlich
CVE-2026-8181 ist eine kritische Authentifizierungsumgehungs-Schwachstelle im WordPress-Plugin Burst Statistics (Versionen 3.4.0 - 3.4.1.1). Dieser Fehler ermöglicht es einem nicht authentifizierten Angreifer, sich als beliebiger Administrator auszugeben, indem er die fehlerhafte Behandlung von Rückgabewerten in der Funktion is_mainwp_authenticated() ausnutzt, wenn Anwendungspasswörter aus dem Authorization-Header validiert werden.
| Fakt | Details |
|---|---|
| CVE-ID | CVE-2026-8181 |
| CVSS-Score | 9.8 (Kritisch) |
| Vektor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Plugin | Burst Statistics (Google-Analytics-Alternative) |
| Betroffene Versionen | 3.4.0 – 3.4.1.1 |
| Behobene Version | 3.4.2 |
| Angriffsart | Authentifizierungsumgehung / Privilegienerweiterung |
| ** | ❌ Keine |
| Benutzerinteraktion | ❌ Keine |
Die Schwachstelle befindet sich in der Funktion is_mainwp_authenticated() des Plugins Burst Statistics. Der Fehler wird ausgelöst durch:
CVE-2026-8181 ist eine kritische Authentifizierungsumgehungs-Schwachstelle im WordPress-Plugin Burst Statistics (Versionen 3.4.0 - 3.4.1.1). Dieser Fehler ermöglicht es einem nicht authentifizierten Angreifer, sich als beliebiger Administrator auszugeben, indem er die fehlerhafte Behandlung von Rückgabewerten in der Funktion is_mainwp_authenticated() ausnutzt, wenn Anwendungspasswörter aus dem Authorization-Header validiert werden.