Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-8181 — Exploit PoC per il bypass dell'autenticazione di WordPress Burst Statistics che consente l'impersonificazione dell'amministratore senza autenticazione tramite un header Authorization appositamente creato. | Kitploit
Strumenti/GitHubGitHub/0xterror/cve-2026-8181
Autenticazione e AutorizzazioneEscalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHub0xterror/cve-2026-8181

CVE-2026-8181

Exploit PoC per il bypass dell'autenticazione di WordPress Burst Statistics che consente l'impersonificazione dell'amministratore senza autenticazione tramite un header Authorization appositamente creato.

Vedi Repository
1 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

| **Autenticazione richiesta

Logo 0xTerror CVE Badge CVSS Score Status Plugin PRs Welcome

💥 CVE-2026-8181 - Bypass dell'autenticazione di Burst Statistics

Escalation di privilegi non autenticata tramite il bypass dell'autenticazione MainWP

GitHub stars GitHub forks GitHub license Python WordPress


👨‍💻 Autore

0xTerror

0xTerror

Ricercatore di sicurezza | Sviluppatore di exploit | Cacciatore di bug

GitHub Twitter


📋 Indice dei contenuti

  • Panoramica
  • Cosa la rende vulnerabile
  • Versioni interessate
  • Analisi tecnica
  • Passaggi di sfruttamento
  • Funzionalità
  • Installazione
  • Utilizzo
  • Esempio di output
  • Rilevamento e mitigazione
  • Disclaimer
  • Licenza

📋 Panoramica

CVE-2026-8181 è una vulnerabilità critica di bypass dell'autenticazione nel plugin WordPress Burst Statistics (versioni 3.4.0 - 3.4.1.1). Questa falla consente a un attaccante non autenticato di impersonare un qualsiasi amministratore sfruttando una gestione errata del valore di ritorno nella funzione is_mainwp_authenticated() durante la validazione delle password delle applicazioni dall'header Authorization.

⚡ Fatti rapidi


🔍 Cosa la rende vulnerabile

Analisi della causa principale

La vulnerabilità si trova nella funzione is_mainwp_authenticated() del plugin Burst Statistics. La falla viene innescata da:

  1. Gestione errata del valore di ritorno: la funzione non riesce a validare correttamente il risultato dell'autenticazione.
  2. Elaborazione dell'header Authorization: il plugin tenta di validare le password delle applicazioni dall'header Authorization.
  3. Difetto logico: qualsiasi password casuale fornita con un nome utente amministratore valido verrà
Logo 0xTerror CVE Badge CVSS Score Status Plugin PRs Welcome

💥 CVE-2026-8181 - Bypass dell'autenticazione di Burst Statistics

Escalation di privilegi non autenticata tramite il bypass dell'autenticazione MainWP

GitHub stars GitHub forks GitHub license Python WordPress


👨‍💻 Autore

0xTerror

0xTerror

Ricercatore di sicurezza | Sviluppatore di exploit | Cacciatore di bug

GitHub Twitter


📋 Indice dei contenuti

  • Panoramica
  • Cosa la rende vulnerabile
  • Versioni interessate
  • Analisi tecnica
  • Passaggi di sfruttamento
  • Funzionalità
  • Installazione
  • Utilizzo
  • Esempio di output
  • Rilevamento e mitigazione
  • Disclaimer
  • Licenza

📋 Panoramica

CVE-2026-8181 è una vulnerabilità critica di bypass dell'autenticazione nel plugin WordPress Burst Statistics (versioni 3.4.0 - 3.4.1.1). Questa falla consente a un attaccante non autenticato di impersonare un qualsiasi amministratore sfruttando una gestione errata del valore di ritorno nella funzione is_mainwp_authenticated() durante la validazione delle password delle applicazioni dall'header Authorization.

⚡ Fatti rapidi


🔍 Cosa la rende vulnerabile

Analisi della causa principale

La vulnerabilità si trova nella funzione is_mainwp_authenticated() del plugin Burst Statistics. La falla viene innescata da:

  1. Gestione errata del valore di ritorno: la funzione non riesce a validare correttamente il risultato dell'autenticazione.
  2. Elaborazione dell'header Authorization: il plugin tenta di validare le password delle applicazioni dall'header Authorization.
  3. Difetto logico: qualsiasi password casuale fornita con un nome utente amministratore valido verrà accettata.

Flusso dell'attacco

Scarica lo strumento
FattoDettagli
CVE IDCVE-2026-8181
Punteggio CVSS9.8 (Critico)
VettoreAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PluginBurst Statistics (Alternativa a Google Analytics)
Versioni interessate3.4.0 – 3.4.1.1
Versione corretta3.4.2
Tipo di attaccoBypass dell'autenticazione / Escalation dei privilegi
**❌ Nessuna
Interazione utente❌ Nessuna
FattoDettagli
CVE IDCVE-2026-8181
Punteggio CVSS9.8 (Critico)
VettoreAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PluginBurst Statistics (Alternativa a Google Analytics)
Versioni interessate3.4.0 – 3.4.1.1
Versione corretta3.4.2
Tipo di attaccoBypass dell'autenticazione / Escalation dei privilegi
Autenticazione richiesta❌ Nessuna
Interazione utente❌ Nessuna
PassoAttoreAzioneRisultato
①AttaccanteInvia una richiesta HTTP con Authorization: Basic admin:anypasswordRichiesta inviata al bersaglio
②Plugin BurstChiama la funzione is_mainwp_authenticated()Valida l'header Authorization
③Difetto logicoIl plugin restituisce TRUE anche con password errataAutenticazione bypassata
④WordPressConcede i privilegi di amministratoreAccesso amministratore completo concesso
⑤AttaccanteOttiene il controllo completo di WordPressSito compromesso