Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/nxploited/cve-2026-3891
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubnxploited/cve-2026-3891

CVE-2026-3891

Pix for WooCommerce <= 1.5.0 - Subida de archivos arbitraria no autenticada

Ver Repositorio
632hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-3891

Pix for WooCommerce <= 1.5.0 - Subida de archivos arbitraria no autenticada

💣 Pix for WooCommerce <= 1.5.0 – Subida de archivos arbitraria no autenticada (CVE-2026-3891)

👤 Nxploited


🧩 Descripción

El plugin Pix for WooCommerce para WordPress es vulnerable a la subida de archivos arbitraria no autenticada debido a:

  • Falta de comprobación de capacidades
  • Falta de validación del tipo de archivo

en la función lkn_pix_for_woocommerce_c6_save_settings en todas las versiones hasta la 1.5.0 inclusive.

Esto permite a atacantes remotos no autenticados subir archivos arbitrarios, lo que conduce a la ejecución remota de código (RCE).

  • CVE: CVE-2026-3891
  • CVSS: 9.8 (Crítico)

  • 🧪 PoC / Script de Explotación

    • Script: CVE-2026-3891.py
    • Autor: Khaled Alenazi (Nxploited) – Nxploited ZeroDay Hub
    • Telegram: @Kxploit
    • Canal: https://t.me/KNxploited

    ⚙️ Características

    • 🔥 Explotación totalmente automatizada
    • ⚡ Multihilo (escaneo de alta velocidad)
    • 🎯 Soporte de objetivos masivos (listas)
    • 🧠 Extracción inteligente de nonces
    • 📦 Despliegue automático de shells
    • 📊 Seguimiento de progreso en vivo
    • 🧾 Guardado automático de shells en archivo

    ⚙️ Requisitos

    • Python 3.x
    • Dependencias:
    root@kitploit:~
    pip install requests rich
    

    🚀 Uso

    1️⃣ Preparar objetivos

    Crea un archivo:

    root@kitploit:~
    list.txt
    

    Ejemplo:

    root@kitploit:~
    http://example.com
    https://target.com
    victim-site.com
    

    Si falta el protocolo → el script añade automáticamente http://


    2️⃣ Añadir tu shell

    Coloca tu archivo shell en el mismo directorio:

    root@kitploit:~
    shell.php
    

    3️⃣ Ejecutar el exploit

    root@kitploit:~
    python3 CVE-2026-3891.py
    

    4️⃣ Entradas interactivas

    El script preguntará:

    • Archivo de objetivos (por defecto: list.txt)
    • Hilos (por defecto: 8)
    • Nombre del shell (p. ej. shell.php)

    ⚡ Flujo de Explotación

    1. 🎯 Objetivo cargado
    2. 🔑 Nonce solicitado
    3. 📤 Subida del shell
    4. 💥 Archivo subido dos veces
    5. 🔗 Ruta del shell generada automáticamente

    📂 Ubicación del shell

    root@kitploit:~
    /wp-content/plugins/payment-gateway-pix-for-woocommerce/Includes/files/certs_c6/<shell>.php
    

    📤 Salida

    ✔ Éxito

    • Muestra un resultado formateado
    • Muestra:
      • Objetivo
      • Ruta del shell
      • URL completa

    ❌ Fallo

    root@kitploit:~
    FAIL http://target.com (reason)
    

    📄 Resultados guardados

    root@kitploit:~
    shells.txt
    

    📊 Progreso en vivo

    root@kitploit:~
    Progress 5/20 OK:3 FAIL:2
    

    ⚠️ Descargo de responsabilidad

    Este proyecto se proporciona solo con fines educativos y de pruebas de seguridad autorizadas.

    • No lo uses en sistemas sin permiso
    • El acceso no autorizado es ilegal
    • El autor NO es responsable del mal uso

    👤 Autor

    Nxploited

    • 👨‍💻 Khaled Alenazi
    • 📬 Telegram: @Kxploit
    • 📢 Canal: https://t.me/KNxploited
    Descargar herramienta