
⚡ Dieses Tool nutzt CVE-2026-3891 aus, eine kritische, nicht authentifizierte Schwachstelle zum beliebigen Hochladen von Dateien, die im Pix for WooCommerce WordPress-Plugin (Versionen ≤ 1.5.0) gefunden wurde.
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Unauthenticated Arbitrary File Upload
⚡ Dieses Tool nutzt CVE-2026-3891 aus, eine kritische nicht authentifizierte, beliebige Datei-Upload-Schwachstelle im Pix for WooCommerce WordPress-Plugin (Versionen ≤ 1.5.0).
Ein nicht authentifizierter Angreifer kann beliebige Dateien (z. B. PHP-Webshells) ohne Authentifizierung auf den Zielserver hochladen, was zu Remote Code Execution (RCE) führt.
⚠️ HAFTUNGSAUSSCHLUSS
Dieses Tool ist ausschließlich für autorisierte Penetrationstests und zu Bildungszwecken bestimmt. Verwenden Sie dieses Tool nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben. Nicht autorisierte Nutzung ist illegal.
| 🆔 CVE-ID | CVE-2026-3891 |
| 🔌 Plugin | Pix for WooCommerce |
| 🎯 Betroffen | Versionen ≤ 1.5.0 |
| 🔓 Typ | Nicht authentifizierter, beliebiger Datei-Upload |
| 💥 Auswirkung | Remote Code Execution (RCE) |
| ⚠️ CVSS | Kritisch |
| Anforderung | Version | Hinweise |
|---|---|---|
| 🐍 Python | 3.8+ | Erforderlich |
| 🖥️ Kali Linux | Beliebige Version | Empfohlen |
| 📦 PyQt5 | ≥ 5.15.9 | GUI-Framework |
| 🌐 requests | ≥ 2.31.0 | HTTP-Bibliothek |
| 🔗 urllib3 | ≥ 2.2.0 | URL-Verarbeitung |
# 📂 Tool klonen oder herunterladen
cd "CVE-2026-3891-Linux"
# 🐍 Virtuelle Umgebung erstellen
python3 -m venv venv
# ▶️ Virtuelle Umgebung aktivieren
source venv/bin/activate
# 📦 Abhängigkeiten installieren
pip install -r requirements.txt
chmod +x run.sh
./run.sh
run.shprüft automatisch Python3, erstellt venv, installiert Abhängigkeiten, verifiziert PyArmor und startet das Tool.
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
| # | Schritt | Beschreibung |
|---|---|---|
| 1 | 🎯 Ziele | Ziel-URL(s) durch Kommas getrennt eingeben oder eine .txt-Datei auswählen |
| 2 | 🐚 Shell-Datei (.php) | PHP-Shell-Dateinamen eingeben (Standard: shell.php) |
| 3 | 📄 Ausgabedatei | Ausgabedatei für erfolgreiche Shells angeben (Standard: shells.txt) |
| 4 | 🧵 Threads | Anzahl gleichzeitiger Threads festlegen (max. 50) |
| 5 | ▶️ Exploit starten | Klicken, um den Exploit-Vorgang zu starten |
| 6 | ⏹️ Stopp | Klicken, um die Ausführung jederzeit zu beenden |
| 7 | 🧹 Log löschen | Klicken, um das Ausgabeprotokoll zu leeren |
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # Haupt-Exploit-Skript (PyArmor-verschlüsselt)
├── 📂 pyarmor_runtime_000000/ # PyArmor-Laufzeit (erforderlich)
├── 🔄 patch_runner.py # Übersetzungswrapper (Indonesisch → Englisch)
├── 🧪 patch_test.py # Alternative Übersetzung über Qt-Hooks
├── 🚀 run.sh # Auto-Launcher (empfohlen)
├── 📋 requirements.txt # Python-Abhängigkeiten
├── 🐍 venv/ # Virtuelle Umgebung (automatisch erstellt)
└── 📖 README.md # Diese Datei
⚠️ Wichtig: Der Ordner
pyarmor_runtime_000000/muss sich immer im selben Verzeichnis wieCVE-2026-3891.pybefinden. Nicht verschieben oder löschen.
Das Haupt-Exploit (CVE-2026-3891.py) enthält indonesische UI-Strings. Zwei Übersetzungswrapper sind enthalten:
| Datei | Methode | Status |
|---|---|---|
patch_runner.py | Scannt Widgets alle 500ms und ersetzt Text | ✅ Empfohlen |
patch_test.py | Hakt in Qt setText/setPlaceholderText-Methoden ein | 🧪 Test |
Beide übersetzen indonesische Beschriftungen und Platzhalter vor der Anzeige ins Englische.
shells.txt gespeichert.shell.php) vor dem Ausführen im selben Verzeichnis liegt.💡 "Entwicklung von Werkzeugen für autorisierte Sicherheitsforschung und verantwortungsvolle Offenlegung."
|
|
|
|
|
|
|
|
🎯 An alle Bug-Bounty-Jäger und Sicherheitsforscher, die sich für verantwortungsvolle Offenlegung einsetzen – ihr seid der Grund, warum die Sicherheit von Webanwendungen immer besser wird.
🙏 Wenn dieses Tool Ihnen bei Ihren autorisierten Penetrationstests geholfen hat, denken Sie bitte daran, etwas an die Open-Source-Sicherheitscommunity zurückzugeben.
╔═══════════════════════════════════════════════════════════════╗
║ ║
║ Dieses Tool ist ausschließlich für AUTORISIERTE ║
║ Penetrationstests bestimmt. Befolgen Sie stets die ║
║ Praktiken der verantwortungsvollen Offenlegung. ║
║ Nicht autorisierte Nutzung ist ILLEGAL und kann ║
║ strafrechtlich verfolgt werden. ║
║ ║
╚═══════════════════════════════════════════════════════════════╝
© 2026 FriendsExploit | Entwickelt von Willy Jr. Carnasa Gailo
Mit 🛡️ für die Sicherheitscommunity erstellt