
Exploit PoC para el bypass de autenticación de WordPress Burst Statistics que permite la suplantación de administrador sin autenticación mediante una cabecera Authorization manipulada.
| **Autenticación Requerida
CVE-2026-8181 es una vulnerabilidad crítica de Bypass de Autenticación en el plugin Burst Statistics de WordPress (versiones 3.4.0 - 3.4.1.1). Esta falla permite que un atacante no autenticado se haga pasar por cualquier administrador al explotar el manejo incorrecto del valor de retorno en la función is_mainwp_authenticated() al validar las contraseñas de aplicación de la cabecera Authorization.
La vulnerabilidad existe en la función is_mainwp_authenticated() del plugin Burst Statistics. La falla se desencadena por:
CVE-2026-8181 es una vulnerabilidad crítica de Bypass de Autenticación en el plugin Burst Statistics de WordPress (versiones 3.4.0 - 3.4.1.1). Esta falla permite que un atacante no autenticado se haga pasar por cualquier administrador al explotar el manejo incorrecto del valor de retorno en la función is_mainwp_authenticated() al validar las contraseñas de aplicación de la cabecera Authorization.
La vulnerabilidad existe en la función is_mainwp_authenticated() del plugin Burst Statistics. La falla se desencadena por:
| Dato | Detalles |
|---|
| ID de CVE | CVE-2026-8181 |
| Puntuación CVSS | 9.8 (Crítico) |
| Vector | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Plugin | Burst Statistics (Alternativa a Google Analytics) |
| Versiones Afectadas | 3.4.0 – 3.4.1.1 |
| Versión Parcheada | 3.4.2 |
| Tipo de Ataque | Bypass de Autenticación / Escalada de Privilegios |
| ** | ❌ Ninguna |
| Interacción del Usuario | ❌ Ninguna |
| Dato | Detalles |
|---|
| ID de CVE | CVE-2026-8181 |
| Puntuación CVSS | 9.8 (Crítico) |
| Vector | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Plugin | Burst Statistics (Alternativa a Google Analytics) |
| Versiones Afectadas | 3.4.0 – 3.4.1.1 |
| Versión Parcheada | 3.4.2 |
| Tipo de Ataque | Bypass de Autenticación / Escalada de Privilegios |
| Autenticación Requerida | ❌ Ninguna |
| Interacción del Usuario | ❌ Ninguna |
| Paso | Actor | Acción | Resultado |
|---|
| ① | Atacante | Envía una solicitud HTTP con Authorization: Basic admin:anypassword | Solicitud enviada al objetivo |
| ② | Plugin Burst | Llama a la función is_mainwp_authenticated() | Valida la cabecera Authorization |
| ③ | Fallo de Lógica | El plugin devuelve TRUE incluso con una contraseña incorrecta | Autenticación eludida |
| ④ | WordPress | Otorga privilegios de administrador | Acceso total de administrador concedido |
| ⑤ | Atacante | Obtiene control total de WordPress | Sitio comprometido |