Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-8181 — CVE-2026-8181 PoC: تجاوز المصادقة في Burst Statistics (الإصدارات 3.4.0–3.4.1.1). أداة بلغة بايثون — فحص هدف واحد وأهداف متعددة، عمالة متعددة الخيوط، تقارير بصيغة TXT. للاختبار المصرح به فقط. الصيانة: mürrez. | Kitploit
أدوات/GitHubGitHub/murrez/cve-2026-8181
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالمصادقة
GitHubmurrez/cve-2026-8181

CVE-2026-8181

CVE-2026-8181 PoC: تجاوز المصادقة في Burst Statistics (الإصدارات 3.4.0–3.4.1.1). أداة بلغة بايثون — فحص هدف واحد وأهداف متعددة، عمالة متعددة الخيوط، تقارير بصيغة TXT. للاختبار المصرح به فقط. الصيانة: mürrez.

عرض المستودع
3منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
مقدمة كتابة AR
مقدمة كتابة AR
شعار AR



CVE CVSS WP Python

AR: PoC خاضع للرقابة وملاحظات تقنية موجزة لـ اختبار أمني مصرح به لتجاوز المصادقة في Burst Statistics.

AR(2): PoC خاضع للرقابة وملاحظات تقنية موجزة لـ اختبار أمني مصرح به لتجاوز المصادقة في Burst Statistics.


نظرة عامة على المشروع

العربية

ملاحظة: رقم 200,000+ تثبيت نشط على WordPress.org يمثل قاعدة المستخدمين الكاملة للإضافة — ولا يعني أن كل موقع يعمل بنسخة ضعيفة. يتطلب التأثير الحقيقي التحقق من الإصدار + البيئة (HTTP / توفر كلمة مرور التطبيق، إلخ).

التركية (مترجمة إلى العربية)

ملاحظة: رقم 200,000+ تثبيت نشط على WordPress.org هو قاعدة المستخدمين الكاملة للإضافة؛ ولا يعني أن جميع المواقع تعمل بنسخة ضعيفة. للحصول على التأثير الحقيقي، يجب التحقق من الإصدار + البيئة (HTTP، توفر كلمة مرور التطبيق، إلخ).


العناصر المرئية / صور التوثيق

العربية

لا يدعم Markdown بنكهة GitHub تضمين GIFs ثنائية بدون ملف في المستودع. نصوص Typing SVG أعلاه (CDN) تحاكي الحركة. لإضافة لقطة شاشة خاصة بك:

root@kitploit:~
![عرض توضيحي معملي](https://raw.githubusercontent.com/murrez/cve-2026-8181/HEAD/assets/demo.gif)

التركية (مترجمة إلى العربية)

لا يدعم GitHub Markdown تضمين GIF بدون وجود ملف في المستودع. نصوص Typing SVG (CDN) تقدم حركة نصية. لإضافة عرضك التوضيحي:

root@kitploit:~
![عرض توضيحي معملي](https://raw.githubusercontent.com/murrez/cve-2026-8181/HEAD/assets/demo.gif)

سلسلة الهجوم (Mermaid) / سلسلة الهجوم

العربية — تسميات المخطط

root@kitploit:~
flowchart LR
  A[طلب العميل] --> B[X-BURSTMAINWP: 1]
  A --> C[Authorization: Basic]
  B --> D[plugins_loaded]
  D --> E[is_mainwp_authenticated]
  E --> F{wp_authenticate_application_password == null?}
  F -->|فرع معالج بشكل خاطئ| G[get_user_by login]
  G --> H[wp_set_current_user]
  H --> I[REST: سياق مشرف كامل]

التركية — نفس التدفق (مترجم إلى العربية)

root@kitploit:~
flowchart LR
  A[طلب] --> B[X-BURSTMAINWP: 1]
  A --> C[Authorization: Basic]
  B --> D[plugins_loaded]
  D --> E[is_mainwp_authenticated]
  E --> F{wp_authenticate_application_password == null?}
  F -->|فرع خاطئ| G[get_user_by login]
  G --> H[wp_set_current_user]
  H --> I[REST: سياق مشرف كامل]

ميزات الأداة / قدرات الأداة

العربية

مع -f، -o و --output-dir متنافيان.

التركية (مترجمة إلى العربية)

في وضع -f لا يمكن استخدام -o مع --output-dir معًا.


التثبيت / التثبيت

root@kitploit:~
pip3 install requests urllib3

أمثلة الاستخدام / أمثلة الاستخدام

العربية

root@kitploit:~
# موقع واحد، ملف تقرير
python3 CVE-2026-8181.py -u http://lab.local -U admin -o report.txt -k

# موقع واحد + مشرف جديد (معمل)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o report.txt -k

# جماعي + ملف مدمج (النجاحات فقط)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o successes.txt -k

# جماعي + ملفات لكل مضيف في مجلد (النجاحات فقط)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k

التركية (مترجمة إلى العربية)

root@kitploit:~
# موقع واحد، تقرير
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k

# موقع واحد + مشرف جديد (معمل)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k

# جماعي + ملف مدمج (النجاحات فقط)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k

# جماعي + ملف لكل موقع في مجلد (النجاحات فقط)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k

حقل Password: الفارغ / سطر كلمة المرور الفارغ

العربية

لا يقوم التجاوز الناجح بتسريب كلمة المرور الحقيقية للمستخدم الضحية — كلمة مرور Basic في PoC مزيفة. يبقى سطر Password: فارغًا ما لم يقم --create-user بإنشاء حساب جديد (ثم تُكتب كلمة المرور المُنشأة).

التركية (مترجمة إلى العربية)

لا يقوم التجاوز الناجح بتسريب كلمة المرور الحقيقية للمستخدم الحالي — كلمة مرور Basic في PoC مزيفة. يبقى سطر Password: فارغًا ما لم يقم --create-user بإنشاء حساب جديد؛ وفي هذه الحالة تُكتب كلمة المرور المُنشأة.


المراجع / المصادر

العربية

  • Burst Statistics — دليل إضافات WordPress
  • يُذكر غالبًا في الكشف المنسق: Wordfence Threat Intelligence، PRISM
  • CVE: MITRE CVE-2026-8181 · NVD

التركية (مترجمة إلى العربية)

  • Burst Statistics — دليل إضافات WordPress
  • يُذكر غالبًا في الكشف المنسق: Wordfence Threat Intelligence، PRISM
  • CVE: MITRE CVE-2026-8181 · NVD

إخلاء مسؤولية / إخلاء مسؤولية

العربية

للاستخدام في التقييمات المصرح بها كتابيًا و مختبراتك الخاصة فقط. الاستخدام غير المصرح به غير قانوني في العديد من الدول. لا يتحمل المؤلفون ومُعد هذا README أي مسؤولية عن سوء الاستخدام.

التركية (مترجمة إلى العربية)

للاستخدام في التقييمات المصرح بها كتابيًا و مختبرك الخاص فقط. الاستخدام غير المصرح به غير قانوني في العديد من الدول. لا يتحمل المؤلفون ومحرر هذا README أي مسؤولية عن سوء الاستخدام.

تنزيل الأداة
الحقلالتفصيل
ماتجاوز المصادقة (CWE-287) في Burst Statistics: يمكن للعناوين المخصصة تصعيد طلبات REST إلى سياق مشرف كامل.
الإصداراتالضعيفة: 3.4.0, 3.4.1, 3.4.1.1 · الموصى به: 3.4.2 أو أحدث
الخطورةCVSS ~9.8 (حرجة)؛ عن بُعد، بدون مصادقة في الظروف المناسبة.
هذا المستودعCVE-2026-8181.py — أتمتة معمل: هدف واحد، قائمة جماعية، مجموعة خيوط، إخراج TXT انتقائي.
الحقلالتفصيل
ماتجاوز المصادقة (CWE-287) لـ Burst Statistics. رؤوس مخصصة تؤدي إلى سياق مشرف كامل في طلب REST.
الإصداراتالمتأثرة: 3.4.0, 3.4.1, 3.4.1.1 · الموصى به: 3.4.2 وما فوق
الخطورةCVSS ~9.8 (حرجة)؛ عن بُعد وبدون مصادقة في الظروف المناسبة.
هذا المستودعCVE-2026-8181.py — أتمتة معمل: هدف واحد، مسح قائمة، مجموعة خيوط، إخراج TXT انتقائي.
الميزةالوصف
هدف واحد-u عنوان URL أساسي
أهداف جماعية-f targets.txt (عنوان URL واحد في كل سطر؛ تعليقات #)
التزامن-j N عامل (محدود السقف)
ملف مدمج-o file.txt — مع -f، يتم إلحاق الاستغلالات الناجحة فقط
ملفات لكل مضيف--output-dir — النجاحات فقط تحصل على host.txt (يتم تخطي الفاشلات)
مشرف جديد--create-user — مستخدم عشوائي عبر REST (تظهر كلمة المرور في التقرير)
TLS (معمل)-k يعطل التحقق من الشهادة (معامل موثوقة فقط)
الميزةالوصف
هدف واحد-u عنوان جذر
أهداف متعددة-f targets.txt (عنوان URL لكل سطر؛ تعليق #)
توازٍ-j N عامل (حد أقصى)
ملف واحد-o dosya.txt — مع -f يتم إلحاق الاستغلال الناجح فقط
إخراج مجلد--output-dir — الناجحون فقط يحصلون على host.txt
مشرف جديد--create-user — مستخدم عشوائي عبر REST (كلمة المرور في التقرير)
TLS (معمل)-k يعطل التحقق من الشهادة (معامل موثوقة فقط)