CVE-2026-8181
Burst Statistics 3.4.0 - 3.4.1.1 - Omisión de autenticación para la toma de control de la cuenta de administrador
- Publicado
- 14 may 2026
- Actualizado
- 14 may 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 96,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) para WordPress es vulnerable a un bypass de autenticación en las versiones 3.4.0 a 3.4.1.1. Esto se debe a un manejo incorrecto del valor de retorno en la función `is_mainwp_authenticated()` al validar las contraseñas de aplicación de la cabecera Authorization. Esto permite que atacantes no autenticados, con conocimiento del nombre de usuario de un administrador, se hagan pasar por ese administrador durante la duración de la petición al proporcionar cualquier contraseña aleatoria de autenticación básica, logrando una escalada de privilegios.
Fuentes
12Exploit PoC para el bypass de autenticación de WordPress Burst Statistics que permite la suplantación de administrador sin autenticación mediante una cabecera Authorization manipulada.
Exploit de prueba de concepto para CVE-2026-8181, una omisión de autenticación en el plugin de WordPress Burst Statistics. Demuestra escalada de privilegios remota y no autenticada para pruebas de seguridad autorizadas e investigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.