Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-8181 — CVE-2026-8181 — Bypass de autenticación del plugin Burst Statistics de WordPress (CVSS 9.8) que permite la toma de control de la cuenta de administrador. Escáner masivo con integración de FOFA/Shodan y GUI moderna. | Kitploit
Herramientas/GitHubGitHub/hudzaifaharrantisi/cve-2026-8181
ReconocimientoEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAutenticación
GitHubhudzaifaharrantisi/cve-2026-8181

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-8181

CVE-2026-8181 — Bypass de autenticación del plugin Burst Statistics de WordPress (CVSS 9.8) que permite la toma de control de la cuenta de administrador. Escáner masivo con integración de FOFA/Shodan y GUI moderna.

Ver Repositorio
1hace 1 mesAún no revisado

CVE-2026-8181 - Burst Statistics Authentication Bypass

CVSS 9.8 (Critical) — Bypass de autenticación para la toma de control de la cuenta de administrador

Descripción

CVE-2026-8181 es una vulnerabilidad de Authentication Bypass en el plugin de WordPress Burst Statistics versiones 3.4.0 a 3.4.1.1. Este plugin es utilizado por 200.000+ sitios de WordPress como una alternativa a Google Analytics que respeta la privacidad.

Esta vulnerabilidad permite a un atacante sin autenticación que conozca el nombre de usuario admin:

  • Obtener la Application Password del admin en 1 petición HTTP
  • Realizar un Admin Account Takeover completo
  • Crear una nueva cuenta de administrador
  • Acceder a todos los datos del sitio (incluidos WooCommerce, datos de usuario, etc.)
  • Instalar plugins maliciosos / RCE

Causa Técnica

La función is_mainwp_authenticated() en class-mainwp-proxy.php falla al validar el valor de retorno de wp_authenticate_application_password(). Esta función devuelve null (no WP_Error) cuando se invoca fuera del contexto de la API REST, y el código solo comprueba is_wp_error(). Como null no es WP_Error, la autenticación se considera exitosa.

Características de la Herramienta

  • Modern GUI — Tema oscuro, diseño compacto, 3 pestañas (Scan, Exploit, Log)
  • Mass Scanner — Busca objetivos vía FOFA API, Shodan API o un archivo de lista
  • Auto Exploit — Explotación masiva con multi-threading
  • CLI Mode — Puede ejecutarse sin GUI para automatización

Requisitos

  • Python 3.11 (obligatorio — los archivos .pyd están compilados para Python 3.11)
  • Windows 10/11

Instalación y Uso

root@kitploit:~
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181

# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt

# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env

# 4. Jalankan (pilih salah satu):

#    Modern GUI (recommended)
py -3.11 gui_modern.py

#    Atau double-click run.bat
run.bat

#    Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm

#    Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

#    Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

Tutorial Paso a Paso

Paso 1: Ejecutar la Herramienta

Haz doble clic en run.bat o ejecuta:

root@kitploit:~
py -3.11 gui_modern.py

Herramienta GUI moderna

Vista de la GUI moderna de CVE-2026-8181 con 3 pestañas

Paso 2: Escanear Objetivo y Explotar

En la pestaña Scan: elige la fuente de objetivos (FOFA/Shodan desde .env, archivo o manual) → haz clic en SCAN TARGETS En la pestaña Exploit: introduce el nombre de usuario admin → haz clic en EXPLOIT

Resultado del escaneo CVE

La herramienta encuentra objetivos vulnerables y está lista para explotarlos

Paso 3: Acceder al Admin de WordPress

Si el exploit tiene éxito, el atacante obtiene acceso total como administrador:

Panel de administración de WordPress

Panel de administración de WordPress después de una explotación exitosa

Estructura de Archivos

root@kitploit:~
CVE-2026-8181/
├── CVE-2026-8181.py          # Main exploit engine (PyArmor)
├── gui_modern.py             # Modern GUI wrapper (recommended)
├── finder.py                 # Target scanner (FOFA / Shodan / File)
├── run.bat                   # One-click launcher
├── requirements.txt          # Python dependencies
├── .env                      # API keys (gitignored)
├── .gitignore
├── Dork.txt                  # Google Dork
├── pyarmor_runtime_000000/   # PyArmor runtime (Python 3.11)
├── system/                   # Source modules (obfuscated)
└── img/                      # Screenshots tutorial
    ├── 1.png
    ├── 2.png
    └── 3.png

Cómo Obtener la API Key

FOFA (fofa.info)

  1. Regístrate en https://fofa.info
  2. Inicia sesión → https://fofa.info/userInfo
  3. Copia el Email y la API Key → introdúcelos en .env

Shodan (shodan.io)

  1. Regístrate en https://account.shodan.io/register
  2. Inicia sesión → https://account.shodan.io
  3. Copia la API Key → introdúcela en .env

Opciones de CLI (CVE-2026-8181.py)

Descargo de Responsabilidad

Solo para fines educativos y de pruebas de penetración autorizadas. El uso sin permiso en sistemas que no te pertenecen es ilegal. Úsalo únicamente en sitios que te pertenezcan o para los que tengas autorización por escrito.

Descargar herramienta
FlagDescripción
-t, --targetURL del objetivo (individual)
-l, --listArchivo con la lista de objetivos
-u, --usernameNombre de usuario admin (por defecto: admin)
-T, --threadsNúmero de hilos (por defecto: 10)
-o, --outputArchivo de salida de resultados
-v, --verboseSalida de depuración
--timeoutTiempo de espera de la petición (segundos)
--no-confirmOmitir confirmación