Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-8181 — 概念验证漏洞利用,针对 CVE-2026-8181(Burst Statistics WordPress 插件中的身份验证绕过漏洞)。演示了远程、未经授权的权限提升,适用于授权的安全测试与研究。 | Kitploit
工具/GitHubGitHub/ez4rd1x1/cve-2026-8181
身份验证与授权权限提升漏洞分析漏洞利用Web应用程序漏洞利用CTF渗透测试学习与教育
GitHubez4rd1x1/cve-2026-8181

CVE-2026-8181

概念验证漏洞利用,针对 CVE-2026-8181(Burst Statistics WordPress 插件中的身份验证绕过漏洞)。演示了远程、未经授权的权限提升,适用于授权的安全测试与研究。

查看仓库
163个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-8181 概念验证

研究 • 验证 • 安全测试

License Python Status Security


"玫瑰是红的,紫罗兰是蓝的,我想我刚才满脑子都是你,吓得裤子都湿了。(rizz)"


CVE 概述

字段值
CVE IDCVE-2026-8181
类型身份验证绕过
影响权限提升 / 完全接管站点
攻击向量网络(远程,未认证)
CVSS9.8(严重)
受影响软件Burst Statistics – 注重隐私的 WordPress 统计插件(插件版本 3.4.0 至 3.4.1.1)

描述

CVE-2026-8181 是在 Burst Statistics(WordPress 插件) 中发现的一个安全漏洞。

从较高层面来看,问题出现在以下情况:

  • is_mainwp_authenticated() 函数中返回值处理存在逻辑缺陷,导致无法正确验证 HTTP Basic Authentication 下的应用密码。

  • 当使用一个有效的管理员用户名但携带任意/错误密码发出请求时,该函数错误地解读了验证结果。函数没有拒绝失败的认证尝试,反而错误地允许该请求作为已认证请求继续执行。

  • 这一缺陷使得未认证的远程攻击者能够完全绕过安全检查,无缝地冒充管理员账户,无需有效凭据即可实现完全的权限提升。

  • 更多信息请查看我的 Write-Up


PoC 功能特性

特性状态
可复现的利用流程✔
安全研究模式✔
最小依赖✔
支持防御性测试✔

安装

root@kitploit:~
git clone https://github.com/Ez4rd1x1/CVE-2026-8181
cd CVE-2026-8181

用法

root@kitploit:~
python3 PoC.py -t <目标> -u <新用户名> -p <新密码> -e <新邮箱>

示例:

root@kitploit:~
python3 PoC.py -t https://target.com -u NewSuperAdmin -p NewPasswordSuckerrr!! -e [email protected]

免责声明

[!IMPORTANT] 本项目仅用于教育和授权的安全测试。

你只能针对自己拥有或已获得明确渗透测试许可的系统运行此工具。


警告

[!WARNING] 禁止滥用本工具。

root@kitploit:~
检测到未授权利用 = 后果已激活

系统响应:
- 追踪已初始化
- 日志已转发
- Diddy 通知已发送
- 派对任务待定

如果你在进行合法的安全研究,则不会发生任何事情。

如果不是,你将进入嘉宾名单。

没有例外。


负责任的披露

如果你发现了额外的攻击向量或改进方法,请遵循负责任的披露实践,通知受影响的厂商。


许可证

MIT License

下载工具