Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-8181 — CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) authentication bypass. Python tool — single & multi-target scans, threaded workers, TXT reports. Authorized testing only. Maintainer: mürrez. | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-8181
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingAuthentication
GitHubmurrez/cve-2026-8181

CVE-2026-8181

CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) authentication bypass. Python tool — single & multi-target scans, threaded workers, TXT reports. Authorized testing only. Maintainer: mürrez.

Репозиторий
33 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Вводная анимация (EN)
Вводная анимация (TR)
Слоган EN/TR



CVE CVSS WordPress Plugin Python

EN: Контролируемый PoC и краткие технические заметки для авторизованного тестирования безопасности обхода аутентификации в Burst Statistics.

TR: Контролируемый PoC и краткое техническое резюме для авторизованного тестирования безопасности обхода аутентификации в плагине Burst Statistics.


Project overview / Обзор проекта

English

Примечание: Цифра 200 000+ активных установок на WordPress.org — это вся пользовательская база плагина; это не означает, что каждый сайт работает на уязвимой версии. Реальное влияние требует проверки версии + окружения (доступность HTTP / пароля приложения и т.д.).

Русский

Примечание: Цифра 200 000+ активных установок на WordPress.org — это вся пользовательская база плагина; это не означает, что все сайты работают на уязвимой версии. Реальное влияние требует проверки версии + окружения (доступность HTTP, пароля приложения и т.д.).


Visuals / Визуальные материалы

English

GitHub-flavored Markdown не встраивает двоичные GIF без файла в репозитории. Фрагменты Typing SVG выше (CDN) имитируют движение. Чтобы добавить собственный скриншот:

root@kitploit:~
![Lab demo](https://raw.githubusercontent.com/murrez/cve-2026-8181/HEAD/assets/demo.gif)

Русский

GitHub Markdown не поддерживает встраивание GIF без файла в репозитории. Текстовые анимации Typing SVG выше (CDN) дают эффект движения. Для собственной демонстрации:

root@kitploit:~
![Lab demo](https://raw.githubusercontent.com/murrez/cve-2026-8181/HEAD/assets/demo.gif)

Attack chain (Mermaid) / Цепочка атаки

English — diagram labels

root@kitploit:~
flowchart LR
  A[Client request] --> B[X-BURSTMAINWP: 1]
  A --> C[Authorization: Basic]
  B --> D[plugins_loaded]
  D --> E[is_mainwp_authenticated]
  E --> F{wp_authenticate_application_password == null?}
  F -->|Mis-handled branch| G[get_user_by login]
  G --> H[wp_set_current_user]
  H --> I[REST: full admin context]

Türkçe — aynı akış

root@kitploit:~
flowchart LR
  A[İstek] --> B[X-BURSTMAINWP: 1]
  A --> C[Authorization: Basic]
  B --> D[plugins_loaded]
  D --> E[is_mainwp_authenticated]
  E --> F{wp_authenticate_application_password == null?}
  F -->|Yanlış dal| G[get_user_by login]
  G --> H[wp_set_current_user]
  H --> I[REST: tam admin bağlamı]

Tool features / Возможности инструмента

English

С -f опции -o и --output-dir являются взаимоисключающими.

Русский

В режиме -f опции -o и --output-dir не могут использоваться одновременно.


Install / Установка

root@kitploit:~
pip3 install requests urllib3

Usage examples / Примеры использования

English

root@kitploit:~
# Single site, report file
python3 CVE-2026-8181.py -u http://lab.local -U admin -o report.txt -k

# Single site + new admin (lab)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o report.txt -k

# Bulk + combined file (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o successes.txt -k

# Bulk + per-host files in folder (successes only)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k

Русский

root@kitploit:~
# Одиночный сайт, файл отчёта
python3 CVE-2026-8181.py -u http://lab.local -U admin -o otchet.txt -k

# Одиночный сайт + новый администратор (лаборатория)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o otchet.txt -k

# Массовое сканирование + объединённый файл (только успехи)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o uspeh.txt -k

# Массовое сканирование + файлы на хост в папке (только успехи)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k

Empty Password: field / Пустое поле Password:

English

Успешный обход не раскрывает реальный пароль целевого пользователя — пароль Basic в PoC фиктивный. Строка Password: остаётся пустой, если только --create-user не создал новую учётную запись (тогда в неё записывается сгенерированный пароль).

Русский

Успешный обход не раскрывает реальный пароль целевого пользователя — пароль Basic в PoC фиктивный. Строка Password: остаётся пустой, если только --create-user не создал новую учётную запись (тогда в неё записывается сгенерированный пароль).


References / Ссылки

English

  • Burst Statistics — Каталог плагинов WordPress
  • Часто упоминается в координированном раскрытии: Wordfence Threat Intelligence, PRISM
  • CVE: MITRE CVE-2026-8181 · NVD

Русский

  • Burst Statistics — Каталог плагинов WordPress
  • Часто упоминается в координированном раскрытии: Wordfence Threat Intelligence, PRISM
  • CVE: MITRE CVE-2026-8181 · NVD

Disclaimer / Отказ от ответственности

English

Только для проверок с письменного разрешения и собственной лаборатории. Несанкционированное использование незаконно во многих юрисдикциях. Авторы и сопровождающий этого README не несут ответственности за неправильное использование.

Русский

Только для проверок с письменного разрешения и собственной лаборатории. Несанкционированное использование незаконно во многих странах. Авторы и сопровождающий этого README не несут ответственности за неправильное использование.

Скачать инструмент
ПолеДетали
ЧтоОбход аутентификации (CWE-287) в Burst Statistics: специальные заголовки могут повышать REST-запросы до полного контекста администратора.
ВерсииУязвимы: 3.4.0, 3.4.1, 3.4.1.1 · Используйте: 3.4.2 или новее
СерьёзностьCVSS ~9.8 (Critical); удалённо, без аутентификации при подходящих условиях.
Этот репозиторийCVE-2026-8181.py — лабораторная автоматизация: одиночная цель, массовый список, пул потоков, выборочный TXT-вывод.
ПолеДетали
ЧтоОбход аутентификации (CWE-287) в Burst Statistics. Специальные заголовки могут повышать REST-запросы до полного контекста администратора.
ВерсииУязвимы: 3.4.0, 3.4.1, 3.4.1.1 · Рекомендуется: 3.4.2 и выше
СерьёзностьCVSS ~9.8 (Critical); удалённо, без аутентификации при подходящих условиях.
Этот репозиторийCVE-2026-8181.py — лабораторная автоматизация: одиночная цель, массовое сканирование, пул потоков, выборочный TXT-вывод.
ФункцияОписание
Одиночная цель-u базовый URL
Массовые цели-f targets.txt (по одному URL на строку; # комментарии)
Параллельность-j N рабочих потоков (с ограничением)
Общий файл-o file.txt — с -f добавляются только успешные эксплойты
Файлы на хост--output-dir — только успехи получают host.txt (неудачи пропускаются)
Новый админ--create-user — случайный пользователь через REST (пароль затем отображается в отчёте)
TLS (лаборатория)-k отключает проверку сертификата (только доверенные лаборатории)
ФункцияОписание
Одиночная цель-u корневой адрес
Массовые цели-f targets.txt (по одному URL на строку; # комментарий)
Параллельность-j N рабочих потоков (с ограничением)
Общий файл-o dosya.txt — с -f добавляются только успешные эксплойты
Файлы на хост--output-dir — только успехи получают host.txt (неудачи пропускаются)
Новый админ--create-user — случайный пользователь через REST (пароль затем в отчёте)
TLS (лаборатория)-k отключает проверку сертификата (только доверенные лаборатории)