Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-3891 — Pix for WooCommerce <= 1.5.0 - رفع ملفات تعسفي بدون مصادقة | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2026-3891
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubnxploited/cve-2026-3891

CVE-2026-3891

Pix for WooCommerce <= 1.5.0 - رفع ملفات تعسفي بدون مصادقة

عرض المستودع
63منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-3891

Pix for WooCommerce <= 1.5.0 - رفع ملفات تعسفي بدون مصادقة

💣 Pix for WooCommerce <= 1.5.0 – رفع ملفات تعسفي بدون مصادقة (CVE-2026-3891)

👤 Nxploited


🧩 الوصف

إضافة Pix for WooCommerce لووردبريس معرّضة لثغرة رفع ملفات تعسفي بدون مصادقة بسبب:

  • غياب التحقق من الصلاحيات
  • غياب التحقق من نوع الملف

في الدالة lkn_pix_for_woocommerce_c6_save_settings في جميع الإصدارات حتى 1.5.0 وما يشملها.

هذا يتيح للمهاجمين غير المصادق عليهم عن بُعد رفع ملفات تعسفية، مما يؤدي إلى تنفيذ كود عن بُعد (RCE).

  • CVE: CVE-2026-3891
  • CVSS: 9.8 (حرجة)

🧪 سكربت إثبات المفهوم / الاستغلال (PoC)

  • السكربت: CVE-2026-3891.py
  • المؤلف: Khaled Alenazi (Nxploited) – Nxploited ZeroDay Hub
  • تيليجرام: @Kxploit
  • القناة: https://t.me/KNxploited

⚙️ الميزات

  • 🔥 استغلال آلي بالكامل
  • ⚡ متعدد الخيوط (فحص عالي السرعة)
  • 🎯 دعم الأهداف الجماعية (قوائم)
  • 🧠 استخراج ذكي للـ nonce
  • 📦 نشر تلقائي للـ shell
  • 📊 تتبع مباشر للتقدم
  • 🧾 حفظ تلقائي للـ shells في ملف

⚙️ المتطلبات

  • Python 3.x
  • التبعيات:
root@kitploit:~
pip install requests rich

🚀 طريقة الاستخدام

1️⃣ تجهيز الأهداف

أنشئ ملفًا:

root@kitploit:~
list.txt

مثال:

root@kitploit:~
http://example.com
https://target.com
victim-site.com

إذا كان البروتوكول مفقودًا → السكربت يضيف http:// تلقائيًا


2️⃣ إضافة ملف الـ Shell

ضع ملف الـ shell الخاص بك في نفس المجلد:

root@kitploit:~
shell.php

3️⃣ تشغيل سكربت الاستغلال

root@kitploit:~
python3 CVE-2026-3891.py

4️⃣ المدخلات التفاعلية

سيطلب السكربت:

  • ملف الأهداف (الافتراضي: list.txt)
  • عدد الخيوط (الافتراضي: 8)
  • اسم ملف الـ shell (مثال: shell.php)

⚡ خطوات الاستغلال

  1. 🎯 تحميل الهدف
  2. 🔑 طلب الـ nonce
  3. 📤 رفع الـ shell
  4. 💥 يتم رفع الملف مرتين
  5. 🔗 يتم توليد مسار الـ shell تلقائيًا

📂 موقع الـ Shell

root@kitploit:~
/wp-content/plugins/payment-gateway-pix-for-woocommerce/Includes/files/certs_c6/<shell>.php

📤 المخرجات

✔ نجاح

  • يعرض نتيجة منسقة
  • يعرض:
    • الهدف
    • مسار الـ shell
    • الرابط الكامل

❌ فشل

root@kitploit:~
FAIL http://target.com (reason)

📄 النتائج المحفوظة

root@kitploit:~
shells.txt

📊 التقدم المباشر

root@kitploit:~
Progress 5/20 OK:3 FAIL:2

⚠️ إخلاء المسؤولية

هذا المشروع مقدم لأغراض تعليمية وللاختبارات الأمنية المصرح بها فقط.

  • لا تستخدمه على أنظمة بدون إذن
  • الوصول غير المصرح به غير قانوني
  • المؤلف غير مسؤول عن سوء الاستخدام

👤 المؤلف

Nxploited

  • 👨‍💻 Khaled Alenazi
  • 📬 تيليجرام: @Kxploit
  • 📢 القناة: https://t.me/KNxploited
تنزيل الأداة