
Эксплойт PoC для WordPress Burst Statistics: обход аутентификации, позволяющий неавторизованно выдавать себя за администратора с помощью специально сформированного заголовка Authorization.
| **Требуется аутентификация
CVE-2026-8181 — это критическая уязвимость обхода аутентификации в WordPress-плагине Burst Statistics (версии 3.4.0 — 3.4.1.1). Эта ошибка позволяет неаутентифицированному злоумышленнику выдавать себя за любого администратора, используя некорректную обработку возвращаемого значения в функции is_mainwp_authenticated() при проверке паролей приложений из заголовка Authorization.
| Факт | Детали |
|---|---|
| CVE ID | CVE-2026-8181 |
| Оценка CVSS | 9.8 (Критическая) |
| Вектор | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Плагин | Burst Statistics (альтернатива Google Analytics) |
| Затронутые версии | 3.4.0 – 3.4.1.1 |
| Исправленная версия | 3.4.2 |
| Тип атаки | Обход аутентификации / повышение привилегий |
| Требуется аутентификация | ❌ Нет |
| Взаимодействие с пользователем | ❌ Нет |
Уязвимость присутствует в функции is_mainwp_authenticated() плагина Burst Statistics. Ошибка срабатывает из-за:
CVE-2026-8181 — это критическая уязвимость обхода аутентификации в WordPress-плагине Burst Statistics (версии 3.4.0 — 3.4.1.1). Эта ошибка позволяет неаутентифицированному злоумышленнику выдавать себя за любого администратора, используя некорректную обработку возвращаемого значения в функции is_mainwp_authenticated() при проверке паролей приложений из заголовка Authorization.