Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-8181 — CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI. | Kitploit
도구/GitHubGitHub/hudzaifaharrantisi/cve-2026-8181
ReconnaissanceVulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration TestingAuthentication
GitHubhudzaifaharrantisi/cve-2026-8181

CVE-2026-8181

CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI.

저장소 보기
11개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-8181 - Burst Statistics 인증 우회

CVSS 9.8 (Critical) — 인증 우회로 관리자 계정 탈취

설명

CVE-2026-8181은 WordPress 플러그인 Burst Statistics 버전 3.4.0~3.4.1.1의 인증 우회(Authentication Bypass) 취약점입니다. 이 플러그인은 Google Analytics의 개인정보 보호 친화적인 대안으로 200,000개 이상의 WordPress 사이트에서 사용됩니다.

이 취약점으로 인해 관리자 사용자 이름을 아는 인증되지 않은 공격자는 다음을 수행할 수 있습니다:

  • 단일 HTTP 요청으로 관리자의 애플리케이션 비밀번호 획득
  • 완전한 관리자 계정 탈취(Admin Account Takeover) 수행
  • 새 관리자 계정 생성
  • 사이트의 모든 데이터 접근(WooCommerce, 사용자 데이터 등 포함)
  • 악성 플러그인 설치 / RCE

기술적 원인

class-mainwp-proxy.php의 is_mainwp_authenticated() 함수는 wp_authenticate_application_password()의 반환 값 검증에 오류가 있습니다. 해당 함수는 REST API 컨텍스트 밖에서 호출되면 null을 반환하며(WP_Error가 아님), 코드는 is_wp_error()만 확인합니다. null은 WP_Error가 아니므로 인증이 성공한 것으로 간주됩니다.

도구 기능

  • 모던 GUI — 다크 테마, 컴팩트 레이아웃, 3개 탭(Scan, Exploit, Log)
  • 대량 스캐너 — FOFA API, Shodan API 또는 파일 목록을 통한 대상 검색
  • 자동 익스플로잇 — 멀티스레딩을 지원하는 대량 익스플로잇
  • CLI 모드 — 자동화를 위해 GUI 없이 실행 가능

요구 사항

  • Python 3.11 (필수 — .pyd 파일은 Python 3.11용으로 컴파일됨)
  • Windows 10/11

설치 및 사용법

root@kitploit:~
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181

# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt

# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env

# 4. Jalankan (pilih salah satu):

#    Modern GUI (recommended)
py -3.11 gui_modern.py

#    Atau double-click run.bat
run.bat

#    Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm

#    Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

#    Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

단계별 튜토리얼

1단계: 도구 실행

run.bat을 더블클릭하거나 다음을 실행하세요:

root@kitploit:~
py -3.11 gui_modern.py

모던 GUI 도구

3개의 탭이 있는 CVE-2026-8181 모던 GUI 화면

2단계: 대상 스캔 및 익스플로잇

Scan 탭에서: 대상 소스 선택(.env의 FOFA/Shodan, 파일 또는 수동) → SCAN TARGETS 클릭 Exploit 탭에서: 관리자 사용자 이름 입력 → EXPLOIT 클릭

CVE 스캔 결과

도구가 취약한 대상을 찾아 익스플로잇 준비 완료

3단계: WordPress 관리자 접근

익스플로잇이 성공하면 공격자는 관리자로서 전체 액세스 권한을 얻습니다:

WordPress 관리자 대시보드

성공적인 익스플로잇 후 WordPress 관리자 대시보드

파일 구조

root@kitploit:~
CVE-2026-8181/
├── CVE-2026-8181.py          # Main exploit engine (PyArmor)
├── gui_modern.py             # Modern GUI wrapper (recommended)
├── finder.py                 # Target scanner (FOFA / Shodan / File)
├── run.bat                   # One-click launcher
├── requirements.txt          # Python dependencies
├── .env                      # API keys (gitignored)
├── .gitignore
├── Dork.txt                  # Google Dork
├── pyarmor_runtime_000000/   # PyArmor runtime (Python 3.11)
├── system/                   # Source modules (obfuscated)
└── img/                      # Screenshots tutorial
    ├── 1.png
    ├── 2.png
    └── 3.png

API 키 얻는 방법

FOFA (fofa.info)

  1. https://fofa.info 에 가입
  2. 로그인 → https://fofa.info/userInfo
  3. Email 및 API Key 복사 → .env에 입력

Shodan (shodan.io)

  1. https://account.shodan.io/register 에 가입
  2. 로그인 → https://account.shodan.io
  3. API Key 복사 → .env에 입력

CLI 옵션 (CVE-2026-8181.py)

면책 조항

교육 목적 및 공인된 침투 테스트 용도로만 사용하십시오. 귀하가 소유하지 않은 시스템에 대한 무단 사용은 불법입니다. 본인이 소유했거나 서면 허가를 받은 사이트에만 사용하십시오.

도구 다운로드
Flag설명
-t, --target대상 URL (단일)
-l, --list대상 목록이 포함된 파일
-u, --username관리자 사용자 이름 (기본값: admin)
-T, --threads스레드 수 (기본값: 10)
-o, --output결과 출력 파일
-v, --verbose디버그 출력
--timeout요청 타임아웃 (초)
--no-confirm확인 건너뛰기