CVE-2026-8181
Burst Statistics 3.4.0 - 3.4.1.1 - Обход аутентификации, ведущий к захвату учётной записи администратора
- Опубликовано
- 14 мая 2026 г.
- Обновлено
- 14 мая 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) для WordPress уязвим к обходу аутентификации в версиях с 3.4.0 по 3.4.1.1. Это связано с некорректной обработкой возвращаемого значения в функции `is_mainwp_authenticated()` при проверке паролей приложений из заголовка Authorization. Это позволяет неаутентифицированным злоумышленникам, знающим имя пользователя администратора, выдавать себя за этого администратора на время выполнения запроса, передавая любой случайный пароль Basic Authentication, что приводит к повышению привилегий.
Источники
12Эксплойт PoC для WordPress Burst Statistics: обход аутентификации, позволяющий неавторизованно выдавать себя за администратора с помощью специально сформированного заголовка Authorization.
Эксплойт-доказательство концепции для CVE-2026-8181, обход аутентификации в плагине Burst Statistics для WordPress. Демонстрирует удалённое неаутентифицированное повышение привилегий для авторизованного тестирования безопасности и исследований.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.