[CVE-2026-8181] Burst Statistics : prise de contrôle WordPress admin sans mot de passe

CVE-2026-8181 dans Burst Statistics (CVSS 9.8) : prise de contrôle admin WordPress sans mot de passe. 7400+ attaques bloquées en 24h. Mettez à jour vers 3.4.2 immédiatement.

⚠️ Alerte critique — Exploitation active en cours : La vulnérabilité CVE-2026-8181 dans le plugin Burst Statistics (200 000 installations) permet à n’importe qui de prendre le contrôle total d’un site WordPress sans connaître aucun mot de passe. Wordfence a bloqué plus de 7 400 attaques en 24 heures. Vérifiez votre version maintenant.

C’est quoi cette vulnérabilité ?

Burst Statistics est un plugin d’analyse de trafic pour WordPress utilisé par environ 200 000 sites. Une erreur de programmation dans les versions 3.4.0 à 3.4.1.1 permet à un attaquant sans compte de contourner complètement le système d’authentification.

Techniquement, la fonction is_mainwp_authenticated() valide mal les en-têtes d’authentification de l’API REST WordPress. Résultat : en connaissant simplement un nom d’utilisateur administrateur, n’importe qui peut s’y connecter avec n’importe quel mot de passe — même faux — et accéder au site en tant qu’administrateur.

Score CVSS officiel : 9.8 / 10 (Critique). Découvert par Wordfence le 8 mai 2026, patch publié le 12 mai 2026.

Suis-je affecté ?

Vous êtes vulnérable si vous avez installé le plugin Burst Statistics dans une version entre 3.4.0 et 3.4.1.1. Pour vérifier :

  • Tableau de bord WordPress → Extensions
  • Cherchez ‘Burst Statistics’ dans la liste
  • Vérifiez le numéro de version
  • Version 3.4.0, 3.4.1 ou 3.4.1.1 → vous êtes exposé
  • Version 3.4.2 ou supérieure → vous êtes protégé

Pourquoi c’est dangereux ?

  • Aucune authentification requise : l’attaquant n’a besoin ni de compte ni de mot de passe.
  • Prise de contrôle totale : création de comptes admin, installation de plugins malveillants, vol de données clients.
  • Exploitation automatisée : 7 400+ attaques bloquées en 24h par Wordfence seul.
  • Détection difficile : les accès via l’API REST sont peu visibles dans les logs standards.

Comment corriger ?

  1. Connectez-vous à votre tableau de bord WordPress
  2. Allez dans Extensions → Mises à jour disponibles
  3. Mettez à jour Burst Statistics vers la version 3.4.2
  4. Vérifiez que la mise à jour a bien été appliquée

Si vous ne pouvez pas mettre à jour immédiatement, désactivez le plugin temporairement. Un site sans statistiques vaut mieux qu’un site compromis.

Après la mise à jour : vérifications à effectuer

  • Vérifiez les comptes administrateurs : Utilisateurs → Tous les utilisateurs → filtrez par Administrateur. Supprimez tout compte inconnu.
  • Scannez votre site avec Wordfence ou Sucuri pour détecter d’éventuels fichiers malveillants.
  • Changez vos mots de passe admin par précaution si votre site était exposé.
  • Consultez vos logs : cherchez des requêtes POST anormales vers /wp-json/wp/v2/users entre le 8 et le 12 mai 2026.

Protégez votre site WordPress durablement

CVE-2026-8181 est un rappel brutal : une seule mise à jour manquée peut suffire à compromettre toute votre activité. Si vous souhaitez vous assurer que votre site n’a pas été compromis ou mettre en place une protection proactive, demandez un diagnostic gratuit à WPSecure. Nos experts analysent votre installation et mettent en place les protections adaptées.

Sources : BleepingComputer, CVE-2026-8181 (base officielle), Analyse technique.

Publications similaires