Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-8181 — CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI. | Kitploit
उपकरण/GitHubGitHub/hudzaifaharrantisi/cve-2026-8181
ReconnaissanceVulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration TestingAuthentication
GitHubhudzaifaharrantisi/cve-2026-8181

CVE-2026-8181

CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI.

रिपॉजिटरी देखें
11 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-8181 - Burst Statistics प्रमाणीकरण बाइपास

CVSS 9.8 (गंभीर) — प्रमाणीकरण बाइपास से व्यवस्थापक खाता अधिग्रहण

विवरण

CVE-2026-8181 Burst Statistics प्लगइन के संस्करण 3.4.0 से 3.4.1.1 में प्रमाणीकरण बाइपास (Authentication Bypass) भेद्यता है। यह प्लगइन 200,000+ WordPress साइटों द्वारा Google Analytics के गोपनीयता-अनुकूल विकल्प के रूप में उपयोग किया जाता है।

यह भेद्यता उन बिना प्रमाणीकरण वाले हमलावरों को अनुमति देती है जो व्यवस्थापक उपयोगकर्ता नाम जानते हैं:

  • एक HTTP अनुरोध में व्यवस्थापक का एप्लिकेशन पासवर्ड प्राप्त करना
  • पूर्ण व्यवस्थापक खाता अधिग्रहण करना
  • नया व्यवस्थापक खाता बनाना
  • पूरी साइट डेटा तक पहुंचना (WooCommerce, उपयोगकर्ता डेटा, आदि सहित)
  • दुर्भावनापूर्ण प्लगइन / RCE स्थापित करना

तकनीकी कारण

class-mainwp-proxy.php में is_mainwp_authenticated() फ़ंक्शन wp_authenticate_application_password() के वापसी मान के सत्यापन में त्रुटि करता है। यह फ़ंक्शन REST API संदर्भ के बाहर कॉल किए जाने पर null ( WP_Error नहीं) लौटाता है, और कोड केवल is_wp_error() की जाँच करता है। चूंकि null WP_Error नहीं है, प्रमाणीकरण सफल माना जाता है।

उपकरण की विशेषताएँ

  • आधुनिक GUI — डार्क थीम, कॉम्पैक्ट लेआउट, 3 टैब (स्कैन, एक्सप्लॉइट, लॉग)
  • मास स्कैनर — FOFA API, Shodan API, या फ़ाइल सूची के माध्यम से लक्ष्य खोजें
  • ऑटो एक्सप्लॉइट — मल्टी-थ्रेडिंग के साथ बड़े पैमाने पर शोषण
  • CLI मोड — ऑटोमेशन के लिए GUI के बिना चल सकता है

आवश्यकताएँ

  • Python 3.11 (अनिवार्य — .pyd फ़ाइलें Python 3.11 के लिए संकलित हैं)
  • Windows 10/11

स्थापना और उपयोग

root@kitploit:~
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181

# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt

# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env

# 4. Jalankan (pilih salah satu):

#    Modern GUI (recommended)
py -3.11 gui_modern.py

#    Atau double-click run.bat
run.bat

#    Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm

#    Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

#    Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

चरण-दर-चरण ट्यूटोरियल

चरण 1: उपकरण चलाएँ

run.bat पर डबल-क्लिक करें या चलाएँ:

root@kitploit:~
py -3.11 gui_modern.py

Modern GUI Tools

3 टैब के साथ CVE-2026-8181 का आधुनिक GUI दृश्य

चरण 2: लक्ष्य स्कैन करें और शोषण करें

स्कैन टैब में: लक्ष्य स्रोत चुनें (.env से FOFA/Shodan, फ़ाइल, या मैन्युअल) → SCAN TARGETS पर क्लिक करें एक्सप्लॉइट टैब में: व्यवस्थापक उपयोगकर्ता नाम दर्ज करें → EXPLOIT पर क्लिक करें

Hasil Scan CVE

उपकरण ने संवेदनशील लक्ष्य पाया और शोषण के लिए तैयार

चरण 3: WordPress व्यवस्थापक तक पहुँचें

यदि शोषण सफल होता है, तो हमलावर को व्यवस्थापक के रूप में पूर्ण पहुँच मिलती है:

WordPress Admin Dashboard

सफल शोषण के बाद WordPress व्यवस्थापक डैशबोर्ड

फ़ाइल संरचना

root@kitploit:~
CVE-2026-8181/
├── CVE-2026-8181.py          # मुख्य शोषण इंजन (PyArmor)
├── gui_modern.py             # आधुनिक GUI रैपर (अनुशंसित)
├── finder.py                 # लक्ष्य स्कैनर (FOFA / Shodan / फ़ाइल)
├── run.bat                   # एक-क्लिक लॉन्चर
├── requirements.txt          # Python निर्भरताएँ
├── .env                      # API कुंजियाँ (gitignored)
├── .gitignore
├── Dork.txt                  # Google Dork
├── pyarmor_runtime_000000/   # PyArmor रनटाइम (Python 3.11)
├── system/                   # स्रोत मॉड्यूल (अस्पष्ट)
└── img/                      # स्क्रीनशॉट ट्यूटोरियल
    ├── 1.png
    ├── 2.png
    └── 3.png

API कुंजी कैसे प्राप्त करें

FOFA (fofa.info)

  1. https://fofa.info पर पंजीकरण करें
  2. लॉगिन करें → https://fofa.info/userInfo
  3. ईमेल और API कुंजी कॉपी करें → .env में डालें

Shodan (shodan.io)

  1. https://account.shodan.io/register पर पंजीकरण करें
  2. लॉगिन करें → https://account.shodan.io
  3. API कुंजी कॉपी करें → .env में डालें

CLI विकल्प (CVE-2026-8181.py)

अस्वीकरण

केवल शैक्षिक और अधिकृत पेनिट्रेशन परीक्षण उद्देश्यों के लिए। ऐसे सिस्टम पर बिना अनुमति के उपयोग जो आपके नहीं हैं, अवैध है। केवल उन साइटों पर उपयोग करें जो आपकी हैं या जिनके लिए आपके पास लिखित अनुमति है।

टूल डाउनलोड करें
Flagविवरण
-t, --targetलक्ष्य URL (एकल)
-l, --listलक्ष्यों की सूची वाली फ़ाइल
-u, --usernameव्यवस्थापक उपयोगकर्ता नाम (डिफ़ॉल्ट: admin)
-T, --threadsथ्रेड की संख्या (डिफ़ॉल्ट: 10)
-o, --outputपरिणाम आउटपुट फ़ाइल
-v, --verboseडीबग आउटपुट
--timeoutअनुरोध टाइमआउट (सेकंड)
--no-confirmपुष्टि छोड़ें