آسیبپذیری بحرانی در پلاگین Burst Statistics وردپرس
خلاصهٔ کاملتر
پلاگین Burst Statistics یه ابزار آنالیتیکس محور حریم خصوصیه که بهعنوان جایگزین سبکوزن Google Analytics معرفی میشه و روی حدود ۲۰۰ هزار سایت وردپرسی نصبه. محققان امنیتی Wordfence در تاریخ ۸ می یه آسیبپذیری بحرانی توی این پلاگین کشف کردن که با شناسه CVE-2026-8181 ردیابی میشه. این باگ با نسخه ۳.۴.۰ (منتشرشده ۲۳ آوریل) وارد پلاگین شد و نسخه ۳.۴.۱ هم همچنان آسیبپذیر بود.
مشکل اصلی در نحوه اشتباه پلاگین در تفسیر نتیجه تابع wp_authenticate_application_password() وردپرسه. وردپرس در برخی حالتها بهجای خطا، مقدار null برمیگردونه؛ اما پلاگین این حالت رو بهاشتباه بهعنوان احراز هویت موفق تلقی میکنه. در نتیجه تابع wp_set_current_user() با نام کاربری تامینشده توسط مهاجم فراخوانی میشه و کاربر جعلی برای کل مدت درخواست REST API، جای ادمین رو میگیره.
به زبان سادهتر: اگه یه مهاجم نام کاربری یه ادمین رو بدونه (که اغلب در پستها، کامنتها یا API عمومی وردپرس قابل مشاهدهست)، میتونه با فرستادن هر رمز عبور اشتباهی توی هدر Basic Authentication، کاملاً جای اون ادمین رو بگیره. در بدترین حالت، مهاجم میتونه بدون هیچ احراز هویت قبلی یه اکانت ادمین کاملاً جدید بسازه.
دسترسی سطح ادمین یعنی مهاجم میتونه به دیتابیس خصوصی دسترسی داشته باشه، بدافزار کار بذاره، بازدیدکنندهها رو به سایتهای مخرب هدایت کنه، یا درب پشتی (backdoor) نصب کنه. Wordfence اعلام کرده که در ۲۴ ساعت گذشته بیش از ۷,۴۰۰ حمله علیه این آسیبپذیری رو مسدود کرده، پس تهدید کاملاً جدیه و در حال وقوعه.
نسخه وصلهشده 3.4.2 در تاریخ ۱۲ می منتشر شده. آمارهای WordPress.org نشون میده حدود ۸۵ هزار دانلود بعد از انتشار این نسخه انجام شده، که یعنی هنوز تقریباً ۱۱۵ هزار سایت در معرض خطر تصاحب کامل توسط هکرها قرار دارن. اگه این پلاگین رو دارید، همین الان آپدیت کنید یا موقتاً غیرفعالش کنید.
نکات کلیدی:
- آسیبپذیری CVE-2026-8181 نسخههای ۳.۴.۰ و ۳.۴.۱ پلاگین Burst Statistics رو تحت تأثیر قرار میده
- مهاجم فقط با دونستن نام کاربری ادمین و ارسال هر رمز عبور اشتباهی میتونه دسترسی کامل بگیره
- ریشه مشکل، تفسیر اشتباه مقدار null بهعنوان احراز هویت موفق در REST API وردپرسه
- بیش از ۷,۴۰۰ حمله در ۲۴ ساعت گذشته توسط Wordfence مسدود شده
- بهروزرسانی فوری به نسخه ۳.۴.۲ یا غیرفعال کردن پلاگین توصیه میشه
- حدود ۱۱۵ هزار سایت هنوز پچ نشدن و در معرض خطرن




