Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-8181 — CVE-2026-8181 — تجاوز المصادقة في إضافة Burst Statistics الخاصة بـ WordPress (CVSS 9.8) للاستيلاء على حساب المسؤول. ماسح جماعي مع تكامل FOFA/Shodan وواجهة رسومية حديثة. | Kitploit
أدوات/GitHubGitHub/hudzaifaharrantisi/cve-2026-8181
الاستطلاعماسحات الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراقالمصادقة
GitHubhudzaifaharrantisi/cve-2026-8181

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-8181

CVE-2026-8181 — تجاوز المصادقة في إضافة Burst Statistics الخاصة بـ WordPress (CVSS 9.8) للاستيلاء على حساب المسؤول. ماسح جماعي مع تكامل FOFA/Shodan وواجهة رسومية حديثة.

عرض المستودع
11منذ شهر واحدلم تتم المراجعة بعد

CVE-2026-8181 - تجاوز مصادقة Burst Statistics

CVSS 9.8 (حرج) — تجاوز مصادقة يؤدي إلى الاستيلاء على حساب المسؤول

الوصف

CVE-2026-8181 هي ثغرة تجاوز مصادقة في إضافة ووردبريس Burst Statistics الإصدارات 3.4.0 إلى 3.4.1.1. تُستخدم هذه الإضافة من قبل أكثر من 200,000 موقع ووردبريس كبديل للتحليلات صديق للخصوصية لجوجل أناليتكس.

تسمح هذه الثغرة لمهاجم غير موثّق يعرف اسم مستخدم المسؤول بـ:

  • الحصول على كلمة مرور التطبيق للمسؤول في طلب HTTP واحد
  • تنفيذ استيلاء كامل على حساب المسؤول
  • إنشاء حساب مسؤول جديد
  • الوصول إلى جميع بيانات الموقع (بما في ذلك WooCommerce، بيانات المستخدم، إلخ)
  • تثبيت إضافات ضارة / تنفيذ تعليمات برمجية عن بُعد (RCE)

السبب التقني

الدالة is_mainwp_authenticated() في class-mainwp-proxy.php تخطئ في التحقق من القيمة المُرجَعة من wp_authenticate_application_password(). تُرجع هذه الدالة null (وليس WP_Error) عند استدعائها خارج سياق REST API، والكود يتحقق فقط من is_wp_error(). وبما أن null ليس WP_Error، يُعتبر المصادقة ناجحة.

ميزات الأداة

  • واجهة مستخدم رسومية حديثة — سمة داكنة، تخطيط مضغوط، 3 علامات تبويب (فحص، استغلال، سجل)
  • ماسح ضخم — البحث عن أهداف عبر واجهة برمجة تطبيقات FOFA، واجهة برمجة تطبيقات Shodan، أو قائمة ملفات
  • استغلال تلقائي — استغلال جماعي باستخدام تعدد الخيوط
  • وضع سطر الأوامر — يمكن تشغيله بدون واجهة رسومية للأتمتة

المتطلبات

  • بايثون 3.11 (إلزامي — ملفات .pyd مترجمة لبايثون 3.11)
  • ويندوز 10/11

التثبيت والاستخدام

root@kitploit:~
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181

# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt

# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env

# 4. Jalankan (pilih salah satu):

#    Modern GUI (recommended)
py -3.11 gui_modern.py

#    Atau double-click run.bat
run.bat

#    Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm

#    Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

#    Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

البرنامج التعليمي خطوة بخطوة

الخطوة 1: تشغيل الأداة

انقر نقرًا مزدوجًا على run.bat أو قم بتشغيل:

root@kitploit:~
py -3.11 gui_modern.py

أداة الواجهة الرسومية الحديثة

واجهة المستخدم الرسومية الحديثة لـ CVE-2026-8181 مع 3 علامات تبويب

الخطوة 2: فحص الأهداف واستغلالها

في علامة تبويب Scan: اختر مصدر الهدف (FOFA/Shodan من .env، ملف، أو يدوي) → انقر SCAN TARGETS في علامة تبويب Exploit: أدخل اسم مستخدم المسؤول → انقر EXPLOIT

نتائج فحص CVE

تجد الأداة أهدافًا ضعيفة وجاهزة للاستغلال

الخطوة 3: الوصول إلى لوحة تحكم ووردبريس

في حالة نجاح الاستغلال، يحصل المهاجم على وصول كامل كمسؤول:

لوحة تحكم مسؤول ووردبريس

لوحة تحكم مسؤول ووردبريس بعد الاستغلال الناجح

هيكل الملفات

root@kitploit:~
CVE-2026-8181/
├── CVE-2026-8181.py          # Main exploit engine (PyArmor)
├── gui_modern.py             # Modern GUI wrapper (recommended)
├── finder.py                 # Target scanner (FOFA / Shodan / File)
├── run.bat                   # One-click launcher
├── requirements.txt          # Python dependencies
├── .env                      # API keys (gitignored)
├── .gitignore
├── Dork.txt                  # Google Dork
├── pyarmor_runtime_000000/   # PyArmor runtime (Python 3.11)
├── system/                   # Source modules (obfuscated)
└── img/                      # Screenshots tutorial
    ├── 1.png
    ├── 2.png
    └── 3.png

كيفية الحصول على مفتاح واجهة برمجة التطبيقات

FOFA (fofa.info)

  1. سجل في https://fofa.info
  2. سجل الدخول → https://fofa.info/userInfo
  3. انسخ البريد الإلكتروني ومفتاح API → ضعها في .env

Shodan (shodan.io)

  1. سجل في https://account.shodan.io/register
  2. سجل الدخول → https://account.shodan.io
  3. انسخ مفتاح API → ضعها في .env

خيارات سطر الأوامر (CVE-2026-8181.py)

إخلاء المسؤولية

لأغراض تعليمية واختبار الاختراق المصرح به فقط. الاستخدام دون إذن على أنظمة ليست مملوكة لك غير قانوني. استخدم فقط على المواقع التي تملكها أو لديك إذن كتابي لها.

تنزيل الأداة
Flagالوصف
-t, --targetعنوان الهدف (مفرد)
-l, --listملف يحتوي على قائمة الأهداف
-u, --usernameاسم مستخدم المسؤول (افتراضي: admin)
-T, --threadsعدد الخيوط (افتراضي: 10)
-o, --outputملف الإخراج للنتائج
-v, --verboseإخراج التصحيح
--timeoutمهلة الطلب (بالثواني)
--no-confirmتخطي التأكيد