Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-8181 — Exploit de preuve de concept pour CVE-2026-8181, un contournement d'authentification dans le plugin WordPress Burst Statistics. Démontre une élévation de privilèges à distance, sans authentification, pour les tests de sécurité et la recherche autorisés. | Kitploit
Outils/GitHubGitHub/ez4rd1x1/cve-2026-8181
Authentification et AutorisationEscalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et Éducation
GitHubez4rd1x1/cve-2026-8181

CVE-2026-8181

Exploit de preuve de concept pour CVE-2026-8181, un contournement d'authentification dans le plugin WordPress Burst Statistics. Démontre une élévation de privilèges à distance, sans authentification, pour les tests de sécurité et la recherche autorisés.

15il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

CVE-2026-8181 Preuve de concept

Recherche • Validation • Tests de sécurité

License Python Status Security


"les roses sont rouges, les violettes sont bleues, je crois que je me suis chié dessus en pensant à toi. (rizz)"


Aperçu du CVE

ChampValeur
CVE IDCVE-2026-8181
TypeContournement d'authentification
ImpactÉlévation de privilèges / Prise de contrôle totale du site
Vecteur d'attaqueRéseau (distant, non authentifié)
CVSS9.8 (Critique)
Logiciel concernéBurst Statistics – Analytics WordPress respectueux de la vie privée (versions du plugin 3.4.0 à 3.4.1.1)

Description

CVE-2026-8181 est une vulnérabilité de sécurité identifiée dans Burst Statistics (plugins WordPress).

À un niveau élevé, le problème se produit lorsque :

  • Un défaut logique dans la gestion des valeurs de retour au sein de la fonction is_mainwp_authenticated() ne parvient pas à valider correctement les mots de passe d'application dans le cadre de l'authentification de base HTTP.

  • Lorsqu'une requête est effectuée avec un nom d'utilisateur administrateur valide mais un mot de passe arbitraire/incorrect, la fonction interprète mal le résultat de la validation. Au lieu de rejeter la tentative d'authentification échouée, la logique permet incorrectement à la requête de se poursuivre comme authentifiée.

  • Cette faille permet à des attaquants distants non authentifiés de contourner complètement les contrôles de sécurité, d'usurper sans difficulté un compte administrateur et d'obtenir une élévation de privilèges totale sans posséder d'informations d'identification valides.

  • pour plus d'informations, consultez mon Write-Up


Fonctionnalités du PoC

FonctionnalitéStatut
Flux d'exploitation reproductible✔
Mode de recherche sécurisé✔
Dépendances minimales✔
Prise en charge des tests défensifs✔

Installation

root@kitploit:~
git clone https://github.com/Ez4rd1x1/CVE-2026-8181
cd CVE-2026-8181

Utilisation

root@kitploit:~
python3 PoC.py -t <cible> -u <nouveau nom d'utilisateur> -p <nouveau mot de passe> -e <nouvel e-mail>

Exemple :

root@kitploit:~
python3 PoC.py -t https://target.com -u NewSuperAdmin -p NewPasswordSuckerrr!! -e [email protected]

Avertissement

[!IMPORTANT] Ce projet est strictement destiné à des tests de sécurité éducatifs et autorisés.

Vous ne pouvez l'exécuter que contre des systèmes qui vous appartiennent ou pour lesquels vous disposez d'une autorisation explicite de test.


Attention

[!WARNING] L'utilisation abusive de cet outil n'est pas tolérée.

root@kitploit:~
Unauthorized exploitation detected = consequences activated

System response:
- Tracking initialized
- Logs forwarded
- Diddy notification sent
- Party assignment pending

Si vous faites de la recherche en sécurité légitime, il ne se passe rien.

Sinon, vous êtes ajouté à la liste des invités.

Aucune exception.


Divulgation responsable

Si vous découvrez des vecteurs d'attaque supplémentaires ou des améliorations, suivez les pratiques de divulgation responsable et informez le fournisseur concerné.


Licence

Licence MIT

Télécharger l’outil