
Exploit PoC per il bypass dell'autenticazione di WordPress Burst Statistics che consente l'impersonificazione dell'amministratore senza autenticazione tramite un header Authorization appositamente creato.
| **Autenticazione richiesta
CVE-2026-8181 è una vulnerabilità critica di bypass dell'autenticazione nel plugin WordPress Burst Statistics (versioni 3.4.0 - 3.4.1.1). Questa falla consente a un attaccante non autenticato di impersonare un qualsiasi amministratore sfruttando una gestione errata del valore di ritorno nella funzione is_mainwp_authenticated() durante la validazione delle password delle applicazioni dall'header Authorization.
| Fatto | Dettagli |
|---|---|
| CVE ID | CVE-2026-8181 |
| Punteggio CVSS | 9.8 (Critico) |
| Vettore | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Plugin | Burst Statistics (Alternativa a Google Analytics) |
| Versioni interessate | 3.4.0 – 3.4.1.1 |
| Versione corretta | 3.4.2 |
| Tipo di attacco | Bypass dell'autenticazione / Escalation dei privilegi |
| ** | ❌ Nessuna |
| Interazione utente | ❌ Nessuna |
La vulnerabilità si trova nella funzione is_mainwp_authenticated() del plugin Burst Statistics. La falla viene innescata da:
CVE-2026-8181 è una vulnerabilità critica di bypass dell'autenticazione nel plugin WordPress Burst Statistics (versioni 3.4.0 - 3.4.1.1). Questa falla consente a un attaccante non autenticato di impersonare un qualsiasi amministratore sfruttando una gestione errata del valore di ritorno nella funzione is_mainwp_authenticated() durante la validazione delle password delle applicazioni dall'header Authorization.