Hackers están explotando una vulnerabilidad crítica de omisión de autenticación en el plugin Burst Statistics de WordPress para obtener acceso de nivel administrador a los sitios web. Burst Statistics es un plugin de análisis orientado a la privacidad, activo en 200.000 sitios WordPress y comercializado como una alternativa ligera a Google Analytics.

El fallo, registrado como CVE-2026-8181, fue introducido el 23 de abril con el lanzamiento de la versión 3.4.0 del plugin. El código vulnerable también estaba presente en la versión posterior 3.4.1.

Según Wordfence, que descubrió CVE-2026-8181 el 8 de mayo, la vulnerabilidad permite a atacantes no autenticados hacerse pasar por usuarios administradores conocidos durante las solicitudes a la API REST e incluso crear cuentas de administrador no autorizadas.

Esta vulnerabilidad permite que atacantes no autenticados que conozcan un nombre de usuario administrador válido puedan hacerse pasar completamente por ese administrador durante la duración de cualquier solicitud a la API REST, incluidos endpoints principales de WordPress como /wp-json/wp/v2/users, proporcionando cualquier contraseña arbitraria e incorrecta en un encabezado de Autenticación Básica.

Wordfence añade: "En el peor de los casos, un atacante podría explotar este fallo para crear una nueva cuenta de nivel administrador sin ninguna autenticación previa". La causa raíz es la interpretación incorrecta de los resultados de la función 'wp_authenticate_application_password()', específicamente el tratar un 'WP_Error' como una indicación de autenticación exitosa.

Los investigadores explican que WordPress también puede devolver 'null' en algunos casos, lo que se trata erróneamente como una solicitud autenticada. Como resultado, el código llama a 'wp_set_current_user()' con el nombre de usuario proporcionado por el atacante, suplantando efectivamente a ese usuario durante la solicitud a la API REST.

Los nombres de usuario administradores pueden estar expuestos en publicaciones de blog, comentarios o incluso en solicitudes API públicas, pero los atacantes también pueden usar técnicas de fuerza bruta para adivinarlos. El acceso de nivel administrador permite a los atacantes acceder a bases de datos privadas, plantar puertas traseras, redirigir visitantes a sitios inseguros, distribuir malware, crear usuarios administradores no autorizados y más.

Aunque Wordfence advirtió que espera que esta vulnerabilidad sea atacada y que actualizar a la última versión lo antes posible es crítico, su rastreador muestra que la actividad maliciosa ya ha comenzado. Según la misma plataforma, la firma de seguridad ha bloqueado más de 7.400 ataques dirigidos a CVE-2026-8181 en las últimas 24 horas, lo que indica una actividad significativa.

Se recomienda a los usuarios del plugin Burst Statistics que actualicen a la versión parcheada 3.4.2, lanzada el 12 de mayo de 2026, o que deshabiliten el plugin en su sitio. Las estadísticas de WordPress.org muestran que Burst Statistics tuvo 85.000 descargas desde el lanzamiento de la versión 3.4.2, por lo que suponiendo que todas fueran para la última versión, quedan aproximadamente 115.000 sitios expuestos a ataques de toma de control de administradores.

image
image
article image
article image