⚠️ Alerte critique — Exploitation active en cours : La vulnérabilité CVE-2026-8181 dans le plugin Burst Statistics (200 000 installations) permet à n’importe qui de prendre le contrôle total d’un site WordPress sans connaître aucun mot de passe. Wordfence a bloqué plus de 7 400 attaques en 24 heures. Vérifiez votre version maintenant.
C’est quoi cette vulnérabilité ?
Burst Statistics est un plugin d’analyse de trafic pour WordPress utilisé par environ 200 000 sites. Une erreur de programmation dans les versions 3.4.0 à 3.4.1.1 permet à un attaquant sans compte de contourner complètement le système d’authentification.
Techniquement, la fonction is_mainwp_authenticated() valide mal les en-têtes d’authentification de l’API REST WordPress. Résultat : en connaissant simplement un nom d’utilisateur administrateur, n’importe qui peut s’y connecter avec n’importe quel mot de passe — même faux — et accéder au site en tant qu’administrateur.
Score CVSS officiel : 9.8 / 10 (Critique). Découvert par Wordfence le 8 mai 2026, patch publié le 12 mai 2026.
Suis-je affecté ?
Vous êtes vulnérable si vous avez installé le plugin Burst Statistics dans une version entre 3.4.0 et 3.4.1.1. Pour vérifier :
- Tableau de bord WordPress → Extensions
- Cherchez ‘Burst Statistics’ dans la liste
- Vérifiez le numéro de version
- Version 3.4.0, 3.4.1 ou 3.4.1.1 → vous êtes exposé
- Version 3.4.2 ou supérieure → vous êtes protégé
Pourquoi c’est dangereux ?
- Aucune authentification requise : l’attaquant n’a besoin ni de compte ni de mot de passe.
- Prise de contrôle totale : création de comptes admin, installation de plugins malveillants, vol de données clients.
- Exploitation automatisée : 7 400+ attaques bloquées en 24h par Wordfence seul.
- Détection difficile : les accès via l’API REST sont peu visibles dans les logs standards.
Comment corriger ?
- Connectez-vous à votre tableau de bord WordPress
- Allez dans Extensions → Mises à jour disponibles
- Mettez à jour Burst Statistics vers la version 3.4.2
- Vérifiez que la mise à jour a bien été appliquée
Si vous ne pouvez pas mettre à jour immédiatement, désactivez le plugin temporairement. Un site sans statistiques vaut mieux qu’un site compromis.
Après la mise à jour : vérifications à effectuer
- Vérifiez les comptes administrateurs : Utilisateurs → Tous les utilisateurs → filtrez par Administrateur. Supprimez tout compte inconnu.
- Scannez votre site avec Wordfence ou Sucuri pour détecter d’éventuels fichiers malveillants.
- Changez vos mots de passe admin par précaution si votre site était exposé.
- Consultez vos logs : cherchez des requêtes POST anormales vers
/wp-json/wp/v2/usersentre le 8 et le 12 mai 2026.
Protégez votre site WordPress durablement
CVE-2026-8181 est un rappel brutal : une seule mise à jour manquée peut suffire à compromettre toute votre activité. Si vous souhaitez vous assurer que votre site n’a pas été compromis ou mettre en place une protection proactive, demandez un diagnostic gratuit à WPSecure. Nos experts analysent votre installation et mettent en place les protections adaptées.
Sources : BleepingComputer, CVE-2026-8181 (base officielle), Analyse technique.
