
CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) authentication bypass. Python tool — single & multi-target scans, threaded workers, TXT reports. Authorized testing only. Maintainer: mürrez.
DE: Kontrollierter PoC und kurze technische Hinweise für authorisierte Sicherheitstests des Authentifizierungsbypasses in Burst Statistics.
TR: Burst Statistics eklentisindeki kimlik doğrulama atlatası için yetkili güvenlik testi amaçlı kontrollü PoC ve kısa teknik özet.
Hinweis: Die 200.000+ aktive Installationen auf WordPress.org beziehen sich auf die gesamte Nutzerbasis des Plugins – das bedeutet nicht, dass jede Seite eine verwundbare Version ausführt. Die tatsächliche Auswirkung erfordert die Überprüfung von Version + Umgebung (HTTP-/Anwendungspasswort-Verfügbarkeit usw.).
Not: WordPress.org’daki 200.000+ aktif kurulum sayısı eklentinin tüm kullanıcı tabanıdır; sitelerin tamamının zafiyetli sürümde olduğu anlamına gelmez. Gerçek etki için sürüm + ortam (HTTP, uygulama parolası uygunluğu vb.) doğrulanmalıdır.
GitHub-Flavored Markdown bettet keine binären GIFs ein, ohne dass eine Datei im Repository vorhanden ist. Die obigen Typing SVG-Schnipsel (CDN) simulieren Bewegung. Um einen eigenen Screen-Capture hinzuzufügen:

GitHub Markdown, repoda dosya olmadan GIF gömmeyi desteklemez. Üstteki Typing SVG (CDN) yazı animasyonu verir. Kendi demosun için:

flowchart LR
A[Client-Anfrage] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Falsch behandelter Zweig| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: vollständiger Admin-Kontext]
flowchart LR
A[İstek] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Yanlış dal| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: tam admin bağlamı]
Mit -f sind -o und --output-dir gegenseitig ausschließend.
-f modunda -o ile --output-dir aynı anda kullanılamaz.
pip3 install requests urllib3
# Einzelne Seite, Berichtsdatei
python3 CVE-2026-8181.py -u http://lab.local -U admin -o bericht.txt -k
# Einzelne Seite + neuer Admin (Labor)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o bericht.txt -k
# Mehrere + kombinierte Datei (nur Erfolge)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o erfolge.txt -k
# Mehrere + Pro-Host-Dateien im Ordner (nur Erfolge)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./ergebnisse -k
# Tek site, rapor
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k
# Tek site + yeni yönetici (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k
# Çoklu + birleşik dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k
# Çoklu + klasörde site başına dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
Password:-Feld / Boş parola satırıEin erfolgreicher Bypass gibt das echte Passwort des Opfer-Benutzers nicht preis – das Basic-Passwort im PoC ist gefälscht. Die Zeile Password: bleibt leer, es sei denn, --create-user hat ein neues Konto erstellt (dann wird das generierte Passwort eingetragen).
Başarılı bypass mevcut kullanıcının gerçek parolasını sızdırmaz — PoC’taki Basic parola sahtedir. Password: satırı --create-user ile yeni hesap oluşturulmadıkça boş kalır; oluşturulduysa üretilen şifre yazılır.
Nur für schriftlich autorisierte Bewertungen und Ihr eigenes Labor. Unbefugte Nutzung ist in vielen Rechtsordnungen illegal. Autoren und der Betreuer dieser README übernehmen keine Haftung für Missbrauch.
Yazılı izinli değerlendirmeler ve kendi laboratuvarınız içindir. İzinsiz kullanım birçok ülkede yasadışıdır. Yazarlar ve bu README’nin düzenleyicisi kötüye kullanımdan sorumlu değildir.
| Feld | Detail |
|---|
| Was | Authentifizierungsbypass (CWE-287) in Burst Statistics: manipulierte Header können REST-Anfragen auf vollständigen Admin-Kontext eskalieren. |
| Versionen | Verwundbar: 3.4.0, 3.4.1, 3.4.1.1 · Verwenden: 3.4.2 oder neuer |
| Schweregrad | CVSS ~9.8 (Kritisch); remote, ohne Authentifizierung unter geeigneten Bedingungen. |
| Dieses Repo | CVE-2026-8181.py — Laborautomatisierung: Einzelziel, Bulk-Liste, Thread-Pool, selektive TXT-Ausgabe. |
| Alan | Detay |
|---|
| Ne | Burst Statistics için kimlik doğrulama atlatası (CWE-287). Özel başlıklar ile REST isteğinde tam yönetici bağlamı. |
| Sürüm | Etkilenir: 3.4.0, 3.4.1, 3.4.1.1 · Önerilir: 3.4.2 ve üzeri |
| Ciddiyet | CVSS ~9.8 (Critical); uygun koşullarda uzaktan ve kimlik gerektirmeden. |
| Bu depo | CVE-2026-8181.py — lab otomasyonu: tek hedef, liste taraması, iş parçacığı havuzu, seçici TXT çıktısı. |
| Funktion | Beschreibung |
|---|
| Einzelziel | -u Basis-URL |
| Mehrere Ziele | -f targets.txt (eine URL pro Zeile; # als Kommentar) |
| Parallelität | -j N Arbeiter (begrenzt) |
| Kombinierte Datei | -o datei.txt — mit -f werden nur erfolgreiche Exploits angehängt |
| Pro-Host-Dateien | --output-dir — nur Erfolge erhalten host.txt (Fehlschläge werden übersprungen) |
| Neuer Admin | --create-user — zufälliger Benutzer via REST (Passwort erscheint danach im Bericht) |
| TLS (Labor) | -k deaktiviert die Zertifikatsprüfung (nur vertrauenswürdige Labore) |
| Özellik | Açıklama |
|---|
| Tek hedef | -u kök adres |
| Çoklu hedef | -f targets.txt (satır başına URL; # yorumu) |
| Paralellik | -j N işçi (üst sınırlı) |
| Tek dosya | -o dosya.txt — -f ile yalnızca başarılı exploit eklenir |
| Klasör çıktısı | --output-dir — sadece başarılılar host.txt alır |
| Yeni admin | --create-user — REST ile rastgele kullanıcı (şifre raporda) |
| TLS (lab) | -k sertifika doğrulamasını kapatır (yalnızca güvenilir lab) |