
⚡ تستغل هذه الأداة الثغرة CVE-2026-3891، وهي ثغرة حرجة تسمح برفع ملفات عشوائية دون مصادقة، موجودة في إضافة Pix for WooCommerce على ووردبريس (الإصدارات ≤ 1.5.0).
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Unauthenticated Arbitrary File Upload
⚡ تستغل هذه الأداة CVE-2026-3891، وهي ثغرة حرجة لرفع الملفات التعسفي غير المصادَق عليه موجودة في إضافة ووردبريس Pix for WooCommerce (الإصدارات ≤ 1.5.0).
يمكن لمهاجم غير مصادَق رفع ملفات تعسفية (مثل قشرة ويب PHP) إلى الخادم الهدف دون أي مصادقة، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
⚠️ إخلاء مسؤولية
هذه الأداة مخصصة لاختبار الاختراق المصرح به والأغراض التعليمية فقط. لا تستخدم هذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها. الاستخدام غير المصرح به غير قانوني.
# 📂 Clone or download the tool
cd "CVE-2026-3891-Linux"
# 🐍 Create a virtual environment
python3 -m venv venv
# ▶️ Activate the virtual environment
source venv/bin/activate
# 📦 Install dependencies
pip install -r requirements.txt
chmod +x run.sh
./run.sh
سيتحقق
run.shتلقائيًا من Python3، وينشئ بيئة افتراضية (venv)، ويُثبّت التبعيات، ويتحقق من PyArmor، ويُطلق الأداة.
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # Main exploit script (PyArmor encrypted)
├── 📂 pyarmor_runtime_000000/ # PyArmor runtime (required)
├── 🔄 patch_runner.py # Translation wrapper (Indonesian → English)
├── 🧪 patch_test.py # Alternative translation via Qt hooks
├── 🚀 run.sh # Auto launcher (recommended)
├── 📋 requirements.txt # Python dependencies
├── 🐍 venv/ # Virtual environment (auto-created)
└── 📖 README.md # This file
⚠️ مهم: يجب أن يكون مجلد
pyarmor_runtime_000000/دائمًا في نفس الدليل الذي يوجد بهCVE-2026-3891.py. لا تنقله أو تحذفه.
يحتوي سكربت الاستغلال الرئيسي (CVE-2026-3891.py) على نصوص واجهة إندونيسية. تم تضمين غلافين للترجمة:
| الملف | الطريقة | الحالة |
|---|---|---|
patch_runner.py | يفحص عناصر الواجهة كل 500 مللي ثانية ويستبدل النص | ✅ موصى به |
patch_test.py | يربط أساليب Qt setText/setPlaceholderText |
يقوم كلاهما بترجمة التسميات والنصوص الإرشادية الإندونيسية إلى الإنجليزية قبل العرض.
shells.txt افتراضيًا.shell.php) في نفس الدليل قبل التشغيل.💡 "نبني أدوات لأبحاث أمنية مصرح بها والإفصاح المسؤول."
🎯 إلى جميع صيادي المكافآت الأمنية وباحثي الأمن الذين يدعون إلى الإفصاح المسؤول — أنتم السبب في تحسّن أمان تطبيقات الويب باستمرار.
🙏 إذا ساعدتك هذه الأداة في اختبار الاختراق المصرح به، فيُرجى التفكير في رد الجميل لمجتمع أمن المصادر المفتوحة.
╔═══════════════════════════════════════════════════════════════╗
║ ║
║ This tool is for AUTHORIZED penetration testing only. ║
║ Always follow responsible disclosure practices. ║
║ Unauthorized use is ILLEGAL and may result in prosecution. ║
║ ║
╚═══════════════════════════════════════════════════════════════╝
© 2026 FriendsExploit | تم التطوير بواسطة Willy Jr. Carnasa Gailo
صُنع بـ 🛡️ لمجتمع الأمن
| 🆔 معرف CVE | CVE-2026-3891 |
| 🔌 الإضافة | Pix for WooCommerce |
| 🎯 المتأثر | الإصدارات ≤ 1.5.0 |
| 🔓 النوع | رفع ملفات تعسفي غير مصادَق عليه |
| 💥 الأثر | تنفيذ التعليمات البرمجية عن بُعد (RCE) |
| ⚠️ CVSS | حرجة |
| المتطلب | الإصدار | ملاحظات |
|---|
| 🐍 Python | 3.8+ | مطلوب |
| 🖥️ Kali Linux | أي إصدار | موصى به |
| 📦 PyQt5 | ≥ 5.15.9 | إطار عمل الواجهة الرسومية |
| 🌐 requests | ≥ 2.31.0 | مكتبة HTTP |
| 🔗 urllib3 | ≥ 2.2.0 | معالجة عناوين URL |
| # | الخطوة | الوصف |
|---|---|---|
| 1 | 🎯 الأهداف | أدخل عنوان/عناوين URL الهدف مفصولة بفواصل أو تصفح إلى ملف .txt |
| 2 | 🐚 ملف القشرة (.php) | أدخل اسم ملف قشرة PHP (الافتراضي: shell.php) |
| 3 | 📄 ملف الإخراج | حدد ملف الإخراج للقشور الناجحة (الافتراضي: shells.txt) |
| 4 | 🧵 الخيوط | عيّن عدد الخيوط المتزامنة (الحد الأقصى: 50) |
| 5 | ▶️ بدء الاستغلال | انقر لبدء عملية الاستغلال |
| 6 | ⏹️ إيقاف | انقر لإيقاف التنفيذ في أي وقت |
| 7 | 🧹 مسح السجل | انقر لمسح سجل الإخراج |
| 🧪 قيد الاختبار |
WILLY JR. CARNASA GAILO 🔬 باحث أمني 💻 مطور ومؤلف الاستغلال |
|
|
|
|
|
|
|
|