
WordPress Burst Statistics में प्रमाणीकरण बाईपास का Exploit PoC, जो विशेष रूप से तैयार Authorization header के ज़रिए बिना प्रमाणीकरण के एडमिन प्रतिरूपण की अनुमति देता है।
| **प्रमाणीकरण आवश्यक
CVE-2026-8181 Burst Statistics WordPress प्लगइन (संस्करण 3.4.0 - 3.4.1.1) में एक गंभीर प्रमाणीकरण बाईपास भेद्यता है। यह दोष एक बिना प्रमाणीकरण वाले हमलावर को Authorization हेडर से एप्लिकेशन पासवर्ड सत्यापित करते समय is_mainwp_authenticated() फ़ंक्शन में गलत रिटर्न-वैल्यू हैंडलिंग का फायदा उठाकर किसी भी व्यवस्थापक का रूप धारण करने की अनुमति देता है।
| तथ्य | विवरण |
|---|---|
| CVE आईडी | CVE-2026-8181 |
| CVSS स्कोर | 9.8 (गंभीर) |
| वेक्टर | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| प्लगइन | Burst Statistics (Google Analytics विकल्प) |
| प्रभावित संस्करण | 3.4.0 – 3.4.1.1 |
| पैच किया गया संस्करण | 3.4.2 |
| हमले का प्रकार | प्रमाणीकरण बाईपास / विशेषाधिकार वृद्धि |
| ** | ❌ कोई नहीं |
| उपयोगकर्ता सहभागिता | ❌ कोई नहीं |
भेद्यता Burst Statistics प्लगइन के is_mainwp_authenticated() फ़ंक्शन में मौजूद है। यह दोष निम्न कारणों से ट्रिगर होता है:
CVE-2026-8181 Burst Statistics WordPress प्लगइन (संस्करण 3.4.0 - 3.4.1.1) में एक गंभीर प्रमाणीकरण बाईपास भेद्यता है। यह दोष एक बिना प्रमाणीकरण वाले हमलावर को Authorization हेडर से एप्लिकेशन पासवर्ड सत्यापित करते समय is_mainwp_authenticated() फ़ंक्शन में गलत रिटर्न-वैल्यू हैंडलिंग का फायदा उठाकर किसी भी व्यवस्थापक का रूप धारण करने की अनुमति देता है।
| तथ्य | विवरण |
|---|---|
| CVE आईडी | CVE-2026-8181 |
| CVSS स्कोर | 9.8 (गंभीर) |
| वेक्टर | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| प्लगइन | Burst Statistics (Google Analytics विकल्प) |
| प्रभावित संस्करण | 3.4.0 – 3.4.1.1 |
| पैच किया गया संस्करण | 3.4.2 |
| हमले का प्रकार | प्रमाणीकरण बाईपास / विशेषाधिकार वृद्धि |
| प्रमाणीकरण आवश्यक | ❌ कोई नहीं |
| उपयोगकर्ता सहभागिता | ❌ कोई नहीं |