Cercetatorii Wordfence au descoperit pe 8 mai 2026, folosind platforma de analiza PRISM, o vulnerabilitate critica in plugin-ul Burst Statistics pentru WordPress, un instrument de analiza a traficului axat pe confidentialitate. Problema, urmarita drept CVE-2026-8181 cu un scor CVSS de 9.8, expunea peste 200.000 de site-uri la preluarea completa a contului de administrator fara nicio autentificare.
Vulnerabilitatea se afla in functia is_mainwp_authenticated(), responsabila cu procesarea cererilor de autentificare prin headerul HTTP Authorization in cadrul integrarii cu MainWP. Functia verifica daca un utilizator cu drepturi de administrator exista pe site, dar nu valideaza corect credentialele furnizate. Un atacator care cunoaste numele unui cont de administrator poate trimite o cerere special construita catre REST API-ul WordPress, impersonand acel administrator pe durata cererii. Prin accesarea unor endpoint-uri precum wp-json/wp/v2/users, atacatorul poate crea un cont nou cu drepturi de administrator si obtine astfel acces persistent la site, fara a folosi parola reala.
Atacul nu necesita forta bruta sau furtul de credentiale, ci doar cunoasterea unui nume de utilizator administrator, informatie adesea publica pe site-urile WordPress. Aceasta simplitate a exploatarii il face atractiv pentru campanii automate de scanare in masa. Echipa Burst Statistics a primit notificarea pe 8 mai, a obtinut detaliile complete pe 11 mai si a lansat versiunea corectata 3.4.2 pe 12 mai 2026.
Noi, echipa Gazduire.Net, am luat la cunostinta de aceasta vulnerabilitate si facem tot ce tine de noi la nivel de infrastructura, folosind solutii de protectie precum Imunify si LiteSpeed. Subliniem insa ca actualizarea plugin-ului Burst Statistics revine administratorului sau designerului fiecarui site. Gazduire.Net gazduieste zeci de mii de site-uri WordPress si nu poate interveni la nivelul fiecarei instalari in parte.
Administratorii care folosesc Burst Statistics sunt sfatuiti sa se asigure ca ruleaza versiunea 3.4.2 sau mai noua si sa verifice lista utilizatorilor cu drepturi de administrator pentru conturi necunoscute. Monitorizarea regulata a pluginurilor si activarea actualizarilor automate raman masuri esentiale pentru reducerea riscului.
Nota privind acest material
Material cu caracter informativ general. Reflecta informatiile cunoscute la data publicarii si poate fi depasit ulterior acestei date.
Materialul nu constituie consultanta tehnica, juridica sau de securitate adaptata unei situatii particulare si nu genereaza obligatii contractuale in sarcina TES EURO MEDIA SRL.
Aplicarea in mediul propriu a informatiilor si a instructiunilor cuprinse in material ramane in responsabilitatea cititorului, cu verificarea prealabila la sursele oficiale ale producatorilor. Referirile la produse, servicii sau componente apartinand unor terti au scop de identificare si nu constituie o garantie privind functionarea sau securitatea acestora.
Obligatiile Gazduire.Net cu privire la serviciile contractate sunt cele prevazute in documentele contractuale aplicabile, in special in Termenii si Conditiile disponibile la adresa www.gazduire.net/termeni-si-conditii. Prezenta mentiune nu inlatura drepturile recunoscute consumatorilor prin dispozitii legale imperative.
Categorii
- Noutati205
- Oferte5
- Tutoriale117
- Intrebari frecvente73