Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-3891 — Pix for WooCommerce <= 1.5.0 - Nicht authentifiziertes Hochladen beliebiger Dateien | Kitploit
Tools/GitHubGitHub/nxploited/cve-2026-3891
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubnxploited/cve-2026-3891

CVE-2026-3891

Pix for WooCommerce <= 1.5.0 - Nicht authentifiziertes Hochladen beliebiger Dateien

Repository anzeigen
632vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-3891

Pix for WooCommerce <= 1.5.0 – Nicht authentifizierter beliebiger Datei-Upload

💣 Pix for WooCommerce <= 1.5.0 – Nicht authentifizierter beliebiger Datei-Upload (CVE-2026-3891)

👤 Nxploited


🧩 Beschreibung

Das Pix for WooCommerce-Plugin für WordPress ist anfällig für nicht authentifizierten beliebigen Datei-Upload aufgrund von:

  • Fehlende Berechtigungsprüfung
  • Fehlende Dateityp-Validierung

in der Funktion lkn_pix_for_woocommerce_c6_save_settings in allen Versionen bis einschließlich 1.5.0.

Dies ermöglicht entfernten, nicht authentifizierten Angreifern, beliebige Dateien hochzuladen, was zu Remote Code Execution (RCE) führt.

  • CVE: CVE-2026-3891
  • CVSS: 9.8 (Kritisch)

  • 🧪 PoC / Exploit-Skript

    • Skript: CVE-2026-3891.py
    • Autor: Khaled Alenazi (Nxploited) – Nxploited ZeroDay Hub
    • Telegram: @Kxploit
    • Kanal: https://t.me/KNxploited

    ⚙️ Funktionen

    • 🔥 Vollautomatische Ausnutzung
    • ⚡ Multithreaded (Hochgeschwindigkeits-Scanning)
    • 🎯 Massen-Zielunterstützung (Listen)
    • 🧠 Intelligente Nonce-Extrahierung
    • 📦 Automatische Shell-Bereitstellung
    • 📊 Live-Fortschrittsverfolgung
    • 🧾 Shells automatisch in Datei speichern

    ⚙️ Anforderungen

    • Python 3.x
    • Abhängigkeiten:
    root@kitploit:~
    pip install requests rich
    

    🚀 Verwendung

    1️⃣ Ziele vorbereiten

    Erstelle eine Datei:

    root@kitploit:~
    list.txt
    

    Beispiel:

    root@kitploit:~
    http://example.com
    https://target.com
    victim-site.com
    

    Wenn das Protokoll fehlt → fügt das Skript automatisch http:// hinzu


    2️⃣ Füge deine Shell hinzu

    Lege deine Shell-Datei in dasselbe Verzeichnis:

    root@kitploit:~
    shell.php
    

    3️⃣ Exploit ausführen

    root@kitploit:~
    python3 CVE-2026-3891.py
    

    4️⃣ Interaktive Eingaben

    Das Skript fragt nach:

    • Zieldatei (Standard: list.txt)
    • Threads (Standard: 8)
    • Shell-Dateiname (z. B. shell.php)

    ⚡ Exploit-Ablauf

    1. 🎯 Ziel geladen
    2. 🔑 Nonce angefordert
    3. 📤 Shell hochgeladen
    4. 💥 Datei zweimal hochgeladen
    5. 🔗 Shell-Pfad automatisch generiert

    📂 Shell-Speicherort

    root@kitploit:~
    /wp-content/plugins/payment-gateway-pix-for-woocommerce/Includes/files/certs_c6/<shell>.php
    

    📤 Ausgabe

    ✔ Erfolg

    • Zeigt formatiertes Ergebnis
    • Zeigt:
      • Ziel
      • Shell-Pfad
      • Vollständige URL

    ❌ Fehler

    root@kitploit:~
    FAIL http://target.com (reason)
    

    📄 Gespeicherte Ergebnisse

    root@kitploit:~
    shells.txt
    

    📊 Live-Fortschritt

    root@kitploit:~
    Progress 5/20 OK:3 FAIL:2
    

    ⚠️ Haftungsausschluss

    Dieses Projekt wird nur für Bildungs- und autorisierte Sicherheitstests bereitgestellt.

    • Nicht ohne Erlaubnis auf Systemen verwenden
    • Unautorisierter Zugriff ist illegal
    • Der Autor ist NICHT verantwortlich für Missbrauch

    👤 Autor

    Nxploited

    • 👨‍💻 Khaled Alenazi
    • 📬 Telegram: @Kxploit
    • 📢 Kanal: https://t.me/KNxploited
    Tool herunterladen