Зловмисники експлуатують CVE-2026-8181, критичний обхід автентифікації у WordPress-плагіні аналітики Burst Statistics. Wordfence оцінює вразливість у CVSS 9.8 і зазначає, що версії 3.4.0 – 3.4.1.1 можуть дозволити неавтентифікованому атакувальнику видавати себе за відомого адміністратора під час REST API-запитів через неправильну обробку результату wp_authenticate_application_password() [1].
Burst Statistics встановлений більш ніж на 200 000 WordPress-сайтів, а версію 3.4.2 випустили 12 травня 2026 року. У каталозі WordPress.org саме 3.4.2 вже вказана як актуальна, а changelog згадує посилення безпеки навколо MainWP proxy authentication, REST namespace handling та прав auto-installer [2]. BleepingComputer із посиланням на дані Wordfence повідомив про понад 7 400 заблокованих атак на цю вразливість за 24 години [3].
Що перевірити власникам сайтів
Головний ризик тут – закріплення з правами адміністратора, а не просто одноразовий перегляд панелі керування. Уразливий шлях автентифікації, пов’язаний із MainWP, може змусити WordPress сприйняти запит як адміністраторську сесію, хоча переданий application password фактично не був підтверджений. Після цього атакувальник може спробувати створити стороннього адміністратора, випустити новий application password або використовувати REST endpoints так, ніби він є власником сайту.
Для швидкої перевірки з’ясуйте, чи встановлений burst-statistics і чи активна версія нижча за 3.4.2. Якщо так, оновіть плагін негайно або тимчасово вимкніть його. Потім перегляньте користувачів WordPress на предмет нових адміністраторів, перевірте Application Passwords у наявних адміністраторів і пошукайте незвичну REST API-активність навколо створення користувачів або Burst/MainWP-запитів. Це особливо важливо, якщо ім’я адміністратора легко вгадати або воно видно через сторінки авторів, sitemap чи старі публікації.
Цей випадок належить до того ж практичного класу ризику, що й інші компрометації WordPress: один довірений компонент сайту стає дверима для фішингу, доставки шкідливого ПЗ або повного захоплення ресурсу. На українському блозі Gridinsoft уже розбирав схожу проблему у матеріалі про GoTrim, який зламує сайти WordPress: після початкового доступу зловмисники часто використовують сайт не як кінцеву ціль, а як інфраструктуру для наступних атак.
Джерела
- Wordfence Threat Intelligence, Burst Statistics 3.4.0 – 3.4.1.1 Authentication Bypass to Admin Account Takeover, 13 травня 2026. Advisory
- WordPress.org Plugin Directory, Burst Statistics version 3.4.2 and changelog, оновлено 12 травня 2026. Plugin
- BleepingComputer, Hackers exploit auth bypass flaw in Burst Statistics WordPress plugin, 14 травня 2026. Coverage
Схожий точковий ризик для WordPress – WP Maps Pro CVE-2026-8732: уразливий map-плагін може створити нового адміністратора без звичайного логіна.
Схожий ризик захоплення адміністратора тепер стосується і Kirki: CVE-2026-8206 використовує інший шлях через скидання пароля, тому власникам сайтів варто перевірити версію плагіна й активність адміністраторів.
