Vulnerabilidade crítica no WordPress afeta 200 mil sites e permite criação de contas de administrador sem senha
Uma falha crítica no plugin Burst Statistics, identificada como CVE-2026-8181, expõe cerca de 200 mil sites WordPress a invasões. Hackers podem criar contas de administrador sem necessidade de senha, bastando conhecer o nome de usuário de um admin. A vulnerabilidade foi descoberta em 8 de maio de 2026 pela Wordfence e já está sendo explorada.
Detalhes da vulnerabilidade e impacto
A falha no plugin Burst Statistics permite que invasores não autenticados se passem por administradores durante requisições à API REST do WordPress. Com o nome de usuário de um admin — obtido por meio de posts, comentários ou técnicas de força bruta —, o atacante pode enviar uma requisição para endpoints como /wp-json/wp/v2/users, adicionando um cabeçalho de autenticação básica com qualquer senha inventada. O plugin interpreta incorretamente a tentativa e concede acesso administrativo, possibilitando até a criação de novas contas de admin sem autenticação prévia. A vulnerabilidade afeta todas as versões do Burst Statistics anteriores à 1.5.6.
Causa técnica e correção
A origem da falha está na integração do Burst Statistics com a plataforma MainWP. O plugin implementou um esquema de autenticação HTTP customizado que valida senhas de aplicativo do WordPress por meio da função is_mainwp_authenticated(). Essa função chama wp_authenticate_application_password(), mas a lógica de verificação é burlada, permitindo acesso indevido. A correção foi lançada na versão 1.5.6 do plugin, e os administradores de sites WordPress são orientados a atualizar imediatamente para evitar explorações.