
Exploit de prova de conceito para CVE-2026-8181, uma bypass de autenticação no plugin Burst Statistics para WordPress. Demonstra escalonamento remoto de privilégios sem autenticação para testes de segurança autorizados e pesquisa.
"rosas são vermelhas, violetas são azuis, acho que acabei de cagar nas calças pensando em você. (rizz)"
| Campo | Valor |
|---|---|
| ID do CVE | CVE-2026-8181 |
| Tipo | Bypass de Autenticação |
| Impacto | Escalação de Privilégios / Tomada Completa do Site |
| Vetor de Ataque | Rede (Remoto, Não Autenticado) |
| CVSS | 9.8 (Crítico) |
| Software Afetado | Burst Statistics – Privacy-Friendly WordPress Analytics (Versões do plugin 3.4.0 a 3.4.1.1) |
CVE-2026-8181 é uma vulnerabilidade de segurança identificada no Burst Statistics (Plugin WordPress).
Em alto nível, o problema ocorre quando:
Uma falha lógica no tratamento de valores de retorno dentro da função is_mainwp_authenticated() não valida adequadamente as senhas de aplicação sob Autenticação Básica HTTP.
Quando uma requisição é feita usando um nome de usuário administrador válido, mas uma senha arbitrária/incorreta, a função interpreta erroneamente o resultado da validação. Em vez de rejeitar a tentativa de autenticação falha, a lógica permite incorretamente que a requisição prossiga como autenticada.
Essa falha permite que atacantes remotos não autenticados contornem completamente as verificações de segurança, personificando perfeitamente uma conta de administrador e alcançando escalação completa de privilégios sem possuir credenciais válidas.
Para mais informações, confira meu Write-Up
| Funcionalidade | Status |
|---|---|
| Fluxo de Exploração Reproduzível | ✔ |
| Modo de Pesquisa Seguro | ✔ |
| Dependências Mínimas | ✔ |
| Suporte a Testes Defensivos | ✔ |
git clone https://github.com/Ez4rd1x1/CVE-2026-8181
cd CVE-2026-8181
python3 PoC.py -t <alvo> -u <novo nome de usuário> -p <nova senha> -e <novo e-mail>
Exemplo:
python3 PoC.py -t https://target.com -u NewSuperAdmin -p NewPasswordSuckerrr!! -e [email protected]
[!IMPORTANT] Este projeto é estritamente para fins educacionais e testes de segurança autorizados.
Você só pode executar isto contra sistemas que possui ou para os quais tenha permissão explícita para testar.
[!WARNING] O uso indevido desta ferramenta não é tolerado.
Exploração não autorizada detectada = consequências ativadas
Resposta do sistema:
- Rastreamento iniciado
- Logs encaminhados
- Notificação Diddy enviada
- Atribuição de festa pendente
Se você está fazendo pesquisa de segurança legítima, nada acontece.
Se não, você é adicionado à lista de convidados.
Sem exceções.
Se você descobrir vetores de ataque adicionais ou melhorias, siga as práticas de divulgação responsável e notifique o fornecedor afetado.
Licença MIT