
⚡ تستغل هذه الأداة الثغرة CVE-2026-3891، وهي ثغرة حرجة تسمح برفع ملفات عشوائية دون مصادقة، موجودة في إضافة Pix for WooCommerce على ووردبريس (الإصدارات ≤ 1.5.0).
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Unauthenticated Arbitrary File Upload
⚡ تستغل هذه الأداة CVE-2026-3891، وهي ثغرة حرجة لرفع الملفات التعسفي غير المصادَق عليه موجودة في إضافة ووردبريس Pix for WooCommerce (الإصدارات ≤ 1.5.0).
يمكن لمهاجم غير مصادَق رفع ملفات تعسفية (مثل قشرة ويب PHP) إلى الخادم الهدف دون أي مصادقة، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
⚠️ إخلاء مسؤولية
هذه الأداة مخصصة لاختبار الاختراق المصرح به والأغراض التعليمية فقط. لا تستخدم هذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. الاستخدام غير المصرح به غير قانوني.
| 🆔 معرف CVE | CVE-2026-3891 |
| 🔌 الإضافة | Pix for WooCommerce |
| 🎯 المتأثر | الإصدارات ≤ 1.5.0 |
| 🔓 النوع | رفع ملفات تعسفي غير مصادَق عليه |
| 💥 الأثر | تنفيذ التعليمات البرمجية عن بُعد (RCE) |
| ⚠️ CVSS | حرجة |
| المتطلب | الإصدار | ملاحظات |
|---|---|---|
| 🐍 Python | 3.8+ | مطلوب |
| 🖥️ Kali Linux | أي إصدار | موصى به |
| 📦 PyQt5 | ≥ 5.15.9 | إطار عمل الواجهة الرسومية |
| 🌐 requests | ≥ 2.31.0 | مكتبة HTTP |
| 🔗 urllib3 | ≥ 2.2.0 | معالجة عناوين URL |
# 📂 Clone or download the tool
cd "CVE-2026-3891-Linux"
# 🐍 Create a virtual environment
python3 -m venv venv
# ▶️ Activate the virtual environment
source venv/bin/activate
# 📦 Install dependencies
pip install -r requirements.txt
chmod +x run.sh
./run.sh
سيتحقق
run.shتلقائيًا من Python3، وينشئ بيئة افتراضية (venv)، ويُثبّت التبعيات، ويتحقق من PyArmor، ويُطلق الأداة.
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
| # | الخطوة | الوصف |
|---|---|---|
| 1 | 🎯 الأهداف | أدخل عنوان/عناوين URL الهدف مفصولة بفواصل أو تصفح إلى ملف .txt |
| 2 | 🐚 ملف القشرة (.php) | أدخل اسم ملف قشرة PHP (الافتراضي: shell.php) |
| 3 | 📄 ملف الإخراج | حدد ملف الإخراج للقشور الناجحة (الافتراضي: shells.txt) |
| 4 | 🧵 الخيوط | عيّن عدد الخيوط المتزامنة (الحد الأقصى: 50) |
| 5 | ▶️ بدء الاستغلال | انقر لبدء عملية الاستغلال |
| 6 | ⏹️ إيقاف | انقر لإيقاف التنفيذ في أي وقت |
| 7 | 🧹 مسح السجل | انقر لمسح سجل الإخراج |
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # Main exploit script (PyArmor encrypted)
├── 📂 pyarmor_runtime_000000/ # PyArmor runtime (required)
├── 🔄 patch_runner.py # Translation wrapper (Indonesian → English)
├── 🧪 patch_test.py # Alternative translation via Qt hooks
├── 🚀 run.sh # Auto launcher (recommended)
├── 📋 requirements.txt # Python dependencies
├── 🐍 venv/ # Virtual environment (auto-created)
└── 📖 README.md # This file
⚠️ مهم: يجب أن يكون مجلد
pyarmor_runtime_000000/دائمًا في نفس الدليل الذي يوجد بهCVE-2026-3891.py. لا تنقله أو تحذفه.
يحتوي سكربت الاستغلال الرئيسي (CVE-2026-3891.py) على نصوص واجهة إندونيسية. تم تضمين غلافين للترجمة:
| الملف | الطريقة | الحالة |
|---|---|---|
patch_runner.py | يفحص عناصر الواجهة كل 500 مللي ثانية ويستبدل النص | ✅ موصى به |
patch_test.py | يربط أساليب Qt setText/setPlaceholderText | 🧪 قيد الاختبار |
يقوم كلاهما بترجمة التسميات والنصوص الإرشادية الإندونيسية إلى الإنجليزية قبل العرض.
shells.txt افتراضيًا.shell.php) في نفس الدليل قبل التشغيل.
WILLY JR. CARNASA GAILO 🔬 باحث أمني 💻 مطور ومؤلف الاستغلال |
💡 "نبني أدوات لأبحاث أمنية مصرح بها والإفصاح المسؤول."