
⚡ Esta herramienta explota la CVE-2026-3891, una vulnerabilidad crítica de carga arbitraria de archivos sin autenticación encontrada en el plugin Pix for WooCommerce de WordPress (versiones ≤ 1.5.0).
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Carga Arbitraria de Archivos sin Autenticación
⚡ Esta herramienta explota CVE-2026-3891, una vulnerabilidad crítica de carga arbitraria de archivos sin autenticación encontrada en el plugin de WordPress Pix for WooCommerce (versiones ≤ 1.5.0).
Un atacante no autenticado puede cargar archivos arbitrarios (p. ej., webshells PHP) en el servidor objetivo sin ningún tipo de autenticación, lo que conduce a la ejecución remota de código (RCE).
⚠️ AVISO LEGAL
Esta herramienta está destinada únicamente a pruebas de penetración autorizadas y fines educativos. No utilices esta herramienta contra sistemas que no poseas o para los que no tengas permiso explícito por escrito. El uso no autorizado es ilegal.
| 🆔 ID del CVE | CVE-2026-3891 |
| 🔌 Plugin | Pix for WooCommerce |
| 🎯 Afectados | Versiones ≤ 1.5.0 |
| 🔓 Tipo | Carga Arbitraria de Archivos sin Autenticación |
| 💥 Impacto | Ejecución Remota de Código (RCE) |
| ⚠️ CVSS | Crítico |
| Requisito | Versión | Notas |
|---|---|---|
| 🐍 Python | 3.8+ | Requerido |
| 🖥️ Kali Linux | Cualquier versión | Recomendado |
| 📦 PyQt5 | ≥ 5.15.9 | Framework de GUI |
| 🌐 requests | ≥ 2.31.0 | Librería HTTP |
| 🔗 urllib3 | ≥ 2.2.0 | Manejo de URL |
# 📂 Clone or download the tool
cd "CVE-2026-3891-Linux"
# 🐍 Create a virtual environment
python3 -m venv venv
# ▶️ Activate the virtual environment
source venv/bin/activate
# 📦 Install dependencies
pip install -r requirements.txt
chmod +x run.sh
./run.sh
run.shcomprobará automáticamente Python3, creará el entorno virtual (venv), instalará las dependencias, verificará PyArmor y lanzará la herramienta.
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
| # | Paso | Descripción |
|---|---|---|
| 1 | 🎯 Objetivos | Introduce la(s) URL(s) objetivo separadas por comas o navega hasta un archivo .txt |
| 2 | 🐚 Archivo Shell (.php) | Introduce el nombre del archivo shell PHP (por defecto: shell.php) |
| 3 | 📄 Archivo de Salida | Especifica el archivo de salida para los shells exitosos (por defecto: shells.txt) |
| 4 | 🧵 Hilos | Establece el número de hilos concurrentes (máx.: 50) |
| 5 | ▶️ Iniciar Exploit | Haz clic para comenzar el proceso de explotación |
| 6 | ⏹️ Detener | Haz clic para detener la ejecución en cualquier momento |
| 7 | 🧹 Limpiar Registro | Haz clic para limpiar el registro de salida |
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # Main exploit script (PyArmor encrypted)
├── 📂 pyarmor_runtime_000000/ # PyArmor runtime (required)
├── 🔄 patch_runner.py # Translation wrapper (Indonesian → English)
├── 🧪 patch_test.py # Alternative translation via Qt hooks
├── 🚀 run.sh # Auto launcher (recommended)
├── 📋 requirements.txt # Python dependencies
├── 🐍 venv/ # Virtual environment (auto-created)
└── 📖 README.md # This file
⚠️ Importante: La carpeta
pyarmor_runtime_000000/debe estar siempre en el mismo directorio queCVE-2026-3891.py. No la muevas ni la elimines.
El exploit principal (CVE-2026-3891.py) tiene cadenas de interfaz en indonesio. Se incluyen dos envoltorios de traducción:
| Archivo | Método | Estado |
|---|---|---|
patch_runner.py | Escanea los widgets cada 500 ms y reemplaza el texto | ✅ Recomendado |
patch_test.py | Enlaza los métodos setText/setPlaceholderText de Qt | 🧪 Pruebas |
Ambos traducen las etiquetas y los textos de marcador de posición del indonesio al inglés antes de mostrarlos.
shells.txt por defecto.shell.php) esté en el mismo directorio antes de ejecutar.💡 "Construyendo herramientas para la investigación de seguridad autorizada y la divulgación responsable."
|
|
|
|
|
|
|
|
🎯 A todos los bug bounty hunters e investigadores de seguridad que proponen la divulgación responsable: ustedes son la razón por la que la seguridad de las aplicaciones web sigue mejorando.
🙏 Si esta herramienta te ha ayudado en tus pruebas de penetración autorizadas, considera retribuir a la comunidad de seguridad de código abierto.
╔═══════════════════════════════════════════════════════════════╗
║ ║
║ This tool is for AUTHORIZED penetration testing only. ║
║ Always follow responsible disclosure practices. ║
║ Unauthorized use is ILLEGAL and may result in prosecution. ║
║ ║
╚═══════════════════════════════════════════════════════════════╝
© 2026 FriendsExploit | Desarrollado por Willy Jr. Carnasa Gailo
Hecho con 🛡️ para la comunidad de seguridad