
Exploit PoC para el bypass de autenticación de WordPress Burst Statistics que permite la suplantación de administrador sin autenticación mediante una cabecera Authorization manipulada.
| **Autenticación Requerida
CVE-2026-8181 es una vulnerabilidad crítica de Bypass de Autenticación en el plugin Burst Statistics de WordPress (versiones 3.4.0 - 3.4.1.1). Esta falla permite que un atacante no autenticado se haga pasar por cualquier administrador al explotar el manejo incorrecto del valor de retorno en la función is_mainwp_authenticated() al validar las contraseñas de aplicación de la cabecera Authorization.
| Dato | Detalles |
|---|---|
| ID de CVE | CVE-2026-8181 |
| Puntuación CVSS | 9.8 (Crítico) |
| Vector | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Plugin | Burst Statistics (Alternativa a Google Analytics) |
| Versiones Afectadas | 3.4.0 – 3.4.1.1 |
| Versión Parcheada | 3.4.2 |
| Tipo de Ataque | Bypass de Autenticación / Escalada de Privilegios |
| ** | ❌ Ninguna |
| Interacción del Usuario | ❌ Ninguna |
La vulnerabilidad existe en la función is_mainwp_authenticated() del plugin Burst Statistics. La falla se desencadena por:
CVE-2026-8181 es una vulnerabilidad crítica de Bypass de Autenticación en el plugin Burst Statistics de WordPress (versiones 3.4.0 - 3.4.1.1). Esta falla permite que un atacante no autenticado se haga pasar por cualquier administrador al explotar el manejo incorrecto del valor de retorno en la función is_mainwp_authenticated() al validar las contraseñas de aplicación de la cabecera Authorization.