Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-8181 — CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI. | Kitploit
Tools/GitHubGitHub/hudzaifaharrantisi/cve-2026-8181
ReconnaissanceVulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration TestingAuthentication
GitHubhudzaifaharrantisi/cve-2026-8181

CVE-2026-8181

CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI.

Repository anzeigen
1vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-8181 - Burst Statistics Authentifizierungs-Bypass

CVSS 9.8 (Kritisch) — Authentifizierungs-Bypass zur Übernahme des Admin-Kontos

Beschreibung

CVE-2026-8181 ist eine Authentifizierungs-Bypass-Schwachstelle im WordPress-Plugin Burst Statistics in den Versionen 3.4.0 bis 3.4.1.1. Dieses Plugin wird von 200.000+ WordPress-Websites als datenschutzfreundliche Alternative zu Google Analytics eingesetzt.

Diese Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, der den Admin-Benutzernamen kennt:

  • Das Application Password des Admins in 1 HTTP-Request zu erhalten
  • Eine vollständige Admin Account Takeover durchzuführen
  • Ein neues Admin-Konto zu erstellen
  • Auf alle Websitedaten zuzugreifen (einschließlich WooCommerce, Benutzerdaten usw.)
  • Schädliche Plugins zu installieren / RCE

Technische Ursache

Die Funktion is_mainwp_authenticated() in class-mainwp-proxy.php validiert den Rückgabewert von wp_authenticate_application_password() falsch. Die Funktion gibt null (nicht WP_Error) zurück, wenn sie außerhalb des REST-API-Kontexts aufgerufen wird, und der Code prüft nur is_wp_error(). Da null kein WP_Error ist, wird die Authentifizierung als erfolgreich betrachtet.

Funktionen

  • Moderne GUI – Dunkles Design, kompaktes Layout, 3 Tabs (Scan, Exploit, Log)
  • Massen-Scanner – Ziele über FOFA-API, Shodan-API oder eine Dateiliste suchen
  • Auto-Exploit – Massen-Exploit mit Multithreading
  • CLI-Modus – Kann ohne GUI für Automatisierung ausgeführt werden

Anforderungen

  • Python 3.11 (erforderlich – die .pyd-Datei ist für Python 3.11 kompiliert)
  • Windows 10/11

Installation & Verwendung

root@kitploit:~
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181

# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt

# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env

# 4. Jalankan (pilih salah satu):

#    Modern GUI (recommended)
py -3.11 gui_modern.py

#    Atau double-click run.bat
run.bat

#    Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm

#    Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

#    Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

Schritt-für-Schritt-Tutorial

Schritt 1: Tools ausführen

Doppelklicken Sie auf run.bat oder führen Sie Folgendes aus:

root@kitploit:~
py -3.11 gui_modern.py

Moderne GUI-Ansicht

Moderne GUI von CVE-2026-8181 mit 3 Tabs

Schritt 2: Ziel scannen & Exploit

Im Tab Scan: Zielquelle auswählen (FOFA/Shodan aus .env, Datei oder manuell) → auf SCAN TARGETS klicken Im Tab Exploit: Admin-Benutzernamen eingeben → auf EXPLOIT klicken

Scan-Ergebnis CVE

Das Tool findet verwundbare Ziele und ist bereit für den Exploit

Schritt 3: WordPress-Admin-Zugriff

Wenn der Exploit erfolgreich ist, erhält der Angreifer vollen Zugriff als Administrator:

WordPress Admin Dashboard

WordPress-Admin-Dashboard nach erfolgreichem Exploit

Dateistruktur

root@kitploit:~
CVE-2026-8181/
├── CVE-2026-8181.py          # Main exploit engine (PyArmor)
├── gui_modern.py             # Modern GUI wrapper (recommended)
├── finder.py                 # Target scanner (FOFA / Shodan / File)
├── run.bat                   # One-click launcher
├── requirements.txt          # Python dependencies
├── .env                      # API keys (gitignored)
├── .gitignore
├── Dork.txt                  # Google Dork
├── pyarmor_runtime_000000/   # PyArmor runtime (Python 3.11)
├── system/                   # Source modules (obfuscated)
└── img/                      # Screenshots tutorial
    ├── 1.png
    ├── 2.png
    └── 3.png

So erhalten Sie einen API-Key

FOFA (fofa.info)

  1. Registrieren Sie sich unter https://fofa.info
  2. Anmelden → https://fofa.info/userInfo
  3. E-Mail & API-Key kopieren → in .env einfügen

Shodan (shodan.io)

  1. Registrieren Sie sich unter https://account.shodan.io/register
  2. Anmelden → https://account.shodan.io
  3. API-Key kopieren → in .env einfügen

CLI-Optionen (CVE-2026-8181.py)

Haftungsausschluss

Nur für Bildungszwecke und autorisierte Penetrationstests. Die unbefugte Nutzung auf Systemen, die nicht Ihnen gehören, ist illegal. Verwenden Sie es nur auf Websites, die Sie besitzen oder für die Sie eine schriftliche Genehmigung haben.

Tool herunterladen
FlagBeschreibung
-t, --targetZiel-URL (einzeln)
-l, --listDatei mit Zielliste
-u, --usernameAdmin-Benutzername (Standard: admin)
-T, --threadsAnzahl der Threads (Standard: 10)
-o, --outputAusgabedatei mit Ergebnissen
-v, --verboseDebug-Ausgabe
--timeoutRequest-Timeout (Sekunden)
--no-confirmBestätigung überspringen