Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-8181 — CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI. | Kitploit
Инструменты/GitHubGitHub/hudzaifaharrantisi/cve-2026-8181
ReconnaissanceVulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration TestingAuthentication
GitHubhudzaifaharrantisi/cve-2026-8181

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-8181

CVE-2026-8181 — Burst Statistics WordPress plugin Authentication Bypass (CVSS 9.8) to Admin Account Takeover. Mass scanner with FOFA/Shodan integration and modern GUI.

Репозиторий
11 месяц назадЕщё не проверено

CVE-2026-8181 - Обход аутентификации в Burst Statistics

CVSS 9.8 (Критический) — Обход аутентификации с захватом учётной записи администратора

Описание

CVE-2026-8181 — это уязвимость обхода аутентификации (Authentication Bypass) в плагине WordPress Burst Statistics версий с 3.4.0 по 3.4.1.1. Плагин используется на более чем 200 000 сайтах WordPress в качестве приватной альтернативы Google Analytics.

Уязвимость позволяет неавторизованному атакующему, знающему имя пользователя администратора:

  • Получить пароль приложения (Application Password) администратора одним HTTP-запросом
  • Полностью захватить учётную запись администратора
  • Создать новую учётную запись администратора
  • Получить доступ ко всем данным сайта (включая WooCommerce, данные пользователей и т. д.)
  • Установить вредоносные плагины / выполнить код (RCE)

Техническая причина

Функция is_mainwp_authenticated() в class-mainwp-proxy.php некорректно проверяет возвращаемое значение wp_authenticate_application_password(). Эта функция возвращает null (а не WP_Error) при вызове вне контекста REST API, а код проверяет только is_wp_error(). Поскольку null не является WP_Error, аутентификация считается успешной.

Возможности инструмента

  • Современный GUI — Тёмная тема, компактная раскладка, 3 вкладки (Scan, Exploit, Log)
  • Массовое сканирование — Поиск целей через API FOFA, API Shodan или список файлов
  • Автоматическая эксплуатация — Массовая эксплуатация с многопоточностью
  • Режим CLI — Работа без GUI для автоматизации

Требования

  • Python 3.11 (обязательно — файлы .pyd скомпилированы для Python 3.11)
  • Windows 10/11

Установка и использование

root@kitploit:~
# 1. Клонируйте репозиторий
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181

# 2. Установите зависимости
py -3.11 -m pip install -r requirements.txt

# 3. Подготовьте .env (для сканирования через FOFA / Shodan)
echo [email protected] > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env

# 4. Запустите (выберите один из вариантов):

#    Современный GUI (рекомендуется)
py -3.11 gui_modern.py

#    Или дважды щёлкните run.bat
run.bat

#    Или CLI: непосредственная эксплуатация одной цели
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm

#    Или массовая эксплуатация из файла
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

#    Или сначала просканируйте цели, затем эксплуатируйте
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm

Пошаговое руководство

Шаг 1: Запуск инструмента

Дважды щёлкните run.bat или выполните:

root@kitploit:~
py -3.11 gui_modern.py

Современный GUI инструментов

Современный графический интерфейс CVE-2026-8181 с 3 вкладками

Шаг 2: Сканирование целей и эксплуатация

На вкладке Scan: выберите источник целей (FOFA/Shodan из .env, файл или вручную) → нажмите SCAN TARGETS На вкладке Exploit: введите имя администратора → нажмите EXPLOIT

Результаты сканирования CVE

Инструмент находит уязвимые цели и готов к эксплуатации

Шаг 3: Доступ к WordPress Admin

Если эксплуатация прошла успешно, атакующий получает полный доступ в качестве администратора:

Панель администратора WordPress

Панель администратора WordPress после успешной эксплуатации

Структура файлов

root@kitploit:~
CVE-2026-8181/
├── CVE-2026-8181.py          # Основной движок эксплуатации (PyArmor)
├── gui_modern.py             # Современный GUI-обёртка (рекомендуется)
├── finder.py                 # Сканер целей (FOFA / Shodan / Файл)
├── run.bat                   # Запуск одним щелчком
├── requirements.txt          # Зависимости Python
├── .env                      # Ключи API (игнорируется git)
├── .gitignore
├── Dork.txt                  # Google Dork
├── pyarmor_runtime_000000/   # Среда выполнения PyArmor (Python 3.11)
├── system/                   # Исходные модули (обфусцированы)
└── img/                      # Скриншоты руководства
    ├── 1.png
    ├── 2.png
    └── 3.png

Как получить API-ключ

FOFA (fofa.info)

  1. Зарегистрируйтесь на https://fofa.info
  2. Войдите → https://fofa.info/userInfo
  3. Скопируйте Email и API Key → добавьте в .env

Shodan (shodan.io)

  1. Зарегистрируйтесь на https://account.shodan.io/register
  2. Войдите → https://account.shodan.io
  3. Скопируйте API Key → добавьте в .env

Параметры CLI (CVE-2026-8181.py)

Отказ от ответственности

Только для образовательных целей и авторизованного тестирования на проникновение. Использование без разрешения в системах, которые вам не принадлежат, незаконно. Используйте только на сайтах, которыми вы владеете или на которые имеете письменное разрешение.

Скачать инструмент
ФлагОписание
-t, --targetURL цели (одиночная)
-l, --listФайл со списком целей
-u, --usernameИмя пользователя администратора (по умолчанию: admin)
-T, --threadsКоличество потоков (по умолчанию: 10)
-o, --outputФайл для вывода результатов
-v, --verboseВывод отладочной информации
--timeoutТаймаут запроса (секунды)
--no-confirmПропустить подтверждение