⚠️ Alerte critique : Si vous utilisez le plugin Burst Statistics sur votre site WordPress, vous devez agir maintenant. Une vulnérabilité de niveau maximum (CVSS 9.8/10) permet à n’importe qui de prendre le contrôle total de votre site sans mot de passe.
C’est quoi cette vulnérabilité ?
Le CVE-2026-8181 est une faille d’authentification critique découverte dans le plugin Burst Statistics – Privacy-Friendly WordPress Analytics, une alternative populaire à Google Analytics installée sur plus de 200 000 sites WordPress.
Le problème se situe dans une fonction appelée is_mainwp_authenticated(), qui gère l’intégration avec l’outil de gestion MainWP. Cette fonction est censée vérifier l’identité d’un utilisateur avant d’autoriser l’accès, mais elle accepte n’importe quelle valeur dans l’en-tête HTTP Authorization — sans jamais vérifier si les identifiants sont réellement valides.
Résultat : un attaquant non authentifié peut se faire passer pour un administrateur via l’API REST de WordPress, et même créer de nouveaux comptes administrateurs pour maintenir un accès permanent à votre site.
Suis-je affecté ?
Votre site est vulnérable si vous remplissez les deux conditions suivantes :
- Vous avez le plugin Burst Statistics installé et activé
- Votre version du plugin est 3.4.0, 3.4.1 ou 3.4.1.1
Pour vérifier : connectez-vous à votre tableau de bord WordPress → Extensions → cherchez « Burst Statistics » → vérifiez le numéro de version affiché. Si vous êtes sur la version 3.4.2 ou supérieure, vous êtes protégé.
Pourquoi c’est dangereux ?
Avec un score CVSS de 9.8 sur 10, il s’agit d’une des vulnérabilités les plus sévères possibles. La faille est activement exploitée : Wordfence a déjà bloqué plus de 7 400 tentatives d’attaques ciblant CVE-2026-8181. Voici ce qu’un attaquant peut faire :
- Prise de contrôle totale du site : accès à toutes les pages, articles et données clients
- Création de comptes administrateurs pirates pour maintenir un accès même après correction
- Injection de malwares ou de backdoors : votre site transformé en serveur de phishing ou de spam
- Vol de données : emails, mots de passe, informations personnelles de vos utilisateurs
- Défacement de votre site par du contenu malveillant
Comment corriger la faille ?
Le correctif est disponible immédiatement. Le développeur a publié la version 3.4.2 le 12 mai 2026 — téléchargeable sur WordPress.org.
Option 1 — Mise à jour depuis le tableau de bord (recommandée)
- Connectez-vous à votre administration WordPress
- Allez dans Tableau de bord → Mises à jour
- Cochez Burst Statistics et cliquez sur Mettre à jour les extensions
- Vérifiez que la version affichée est bien 3.4.2 ou supérieure
Option 2 — Via WP-CLI (pour les développeurs)
wp plugin update burst-statistics
Option 3 — Si vous ne pouvez pas mettre à jour immédiatement
Désactivez temporairement le plugin Burst Statistics jusqu’à pouvoir effectuer la mise à jour. Un site sans analytics vaut mieux qu’un site compromis.
Après la mise à jour : vérifications essentielles
Mettre à jour corrige la faille, mais si votre site a déjà été ciblé, vérifiez qu’il n’a pas été compromis :
- Vérifiez vos comptes administrateurs : Utilisateurs → Administrateurs. Supprimez tout compte inconnu
- Consultez vos logs de connexion pour détecter des connexions inhabituelles
- Scannez votre site avec Wordfence ou Sucuri pour détecter des fichiers malveillants
- Changez vos mots de passe administrateurs par précaution
- Vérifiez votre fichier .htaccess et wp-config.php pour toute modification non autorisée
Votre site est-il vraiment sécurisé ?
CVE-2026-8181 rappelle qu’une seule extension mal sécurisée peut compromettre l’ensemble de votre site WordPress — même si tout le reste est à jour. La sécurité WordPress n’est pas un événement ponctuel, c’est un processus continu.
WPsecure propose un diagnostic gratuit de votre site WordPress : nous vérifions vos plugins, votre configuration serveur, vos comptes utilisateurs et vos fichiers pour détecter toute compromission ou vulnérabilité. Demandez votre diagnostic gratuit maintenant →
