Hackers maken misbruik van een kritieke authenticatie-omzeilingsfout in de WordPress-plugin Burst Statistics, waarmee zij beheerdersrechten op websites kunnen verkrijgen. Burst Statistics is een privacygerichte analytics-plugin die op ongeveer 200.000 WordPress-sites actief is en wordt gepositioneerd als een lichtgewicht alternatief voor Google Analytics. De kwetsbaarheid, geregistreerd als CVE-2026-8181, werd geïntroduceerd op 23 april met de release van versie 3.4.0 van de plugin. Ook de opvolger, versie 3.4.1, bevatte de kwetsbare code.
Volgens Wordfence, dat de kwetsbaarheid op 8 mei ontdekte, stelt de fout ongeauthenticeerde aanvallers in staat om zich tijdens REST API-verzoeken voor te doen als bekende beheerdersgebruikers en zelfs kwaadaardige beheerdersaccounts aan te maken. Wordfence legt uit dat de kwetsbaarheid het mogelijk maakt om met een willekeurig en onjuist wachtwoord in de Basic Authentication-header een geldige beheerdersnaam te gebruiken om volledige impersonatie te realiseren. In het ergste geval kan een aanvaller zo een nieuw beheerdersaccount creëren zonder enige vorm van authenticatie.
De oorzaak ligt in een verkeerde interpretatie van de uitkomst van de functie ‘wp_authenticate_application_password()’, waarbij een ‘WP_Error’ ten onrechte wordt gezien als een succesvolle authenticatie. Daarnaast kan WordPress soms ‘null’ teruggeven, wat eveneens foutief wordt behandeld als een geauthenticeerd verzoek. Hierdoor wordt de functie ‘wp_set_current_user()’ aangeroepen met de door de aanvaller opgegeven gebruikersnaam, waardoor deze effectief wordt geïmiteerd gedurende het REST API-verzoek.
Beheerdersnamen kunnen openbaar zijn via blogposts, reacties of publieke API-verzoeken, maar aanvallers kunnen ze ook raden met brute-force technieken. Met beheerdersrechten kunnen aanvallers toegang krijgen tot privégegevens, backdoors plaatsen, bezoekers omleiden naar onveilige locaties, malware verspreiden en kwaadaardige beheerdersaccounts aanmaken.
Wordfence waarschuwt dat de kwetsbaarheid waarschijnlijk actief wordt misbruikt en benadrukt het belang van een snelle update. Uit hun monitoring blijkt dat er in de afgelopen 24 uur al meer dan 7.400 aanvallen zijn geblokkeerd die deze kwetsbaarheid exploiteren. Gebruikers van Burst Statistics wordt aangeraden om zo snel mogelijk te upgraden naar versie 3.4.2, die op 12 mei is uitgebracht, of de plugin tijdelijk uit te schakelen. Volgens WordPress.org zijn er sinds de release van 3.4.2 ongeveer 85.000 downloads geweest, wat betekent dat nog zo’n 115.000 sites mogelijk kwetsbaar zijn voor overname door aanvallers.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *