Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-3891-Linux — ⚡ Esta herramienta explota la CVE-2026-3891, una vulnerabilidad crítica de carga arbitraria de archivos sin autenticación encontrada en el plugin Pix for WooCommerce de WordPress (versiones ≤ 1.5.0). | Kitploit
Herramientas/GitHubGitHub/willygailo/cve-2026-3891-linux
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubwillygailo/cve-2026-3891-linux

CVE-2026-3891-Linux

⚡ Esta herramienta explota la CVE-2026-3891, una vulnerabilidad crítica de carga arbitraria de archivos sin autenticación encontrada en el plugin Pix for WooCommerce de WordPress (versiones ≤ 1.5.0).

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
21hace 3 mesesAún no revisado
Compartir
root@kitploit:~
 ███████╗██████╗ ██╗███████╗███╗   ██╗██████╗ ███████╗
 ██╔════╝██╔══██╗██║██╔════╝████╗  ██║██╔══██╗██╔════╝
 █████╗  ██████╔╝██║█████╗  ██╔██╗ ██║██║  ██║███████╗
 ██╔══╝  ██╔══██╗██║██╔══╝  ██║╚██╗██║██║  ██║╚════██║
 ██║     ██║  ██║██║███████╗██║ ╚████║██████╔╝███████║
 ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝╚═╝  ╚═══╝╚═════╝ ╚══════╝
root@kitploit:~
 ███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
 ██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
 █████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
 ██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
 ███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
 ╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

🛡️ FriendsExploit — CVE-2026-3891

Pix for WooCommerce <= 1.5.0 — Carga Arbitraria de Archivos sin Autenticación


CVE-2026-3891

Platform
Python
Status
License

📖 Descripción

⚡ Esta herramienta explota CVE-2026-3891, una vulnerabilidad crítica de carga arbitraria de archivos sin autenticación encontrada en el plugin de WordPress Pix for WooCommerce (versiones ≤ 1.5.0).

Un atacante no autenticado puede cargar archivos arbitrarios (p. ej., webshells PHP) en el servidor objetivo sin ningún tipo de autenticación, lo que conduce a la ejecución remota de código (RCE).


⚠️ AVISO LEGAL

Esta herramienta está destinada únicamente a pruebas de penetración autorizadas y fines educativos. No utilices esta herramienta contra sistemas que no poseas o para los que no tengas permiso explícito por escrito. El uso no autorizado es ilegal.


🔍 Detalles del CVE

🆔 ID del CVECVE-2026-3891
🔌 PluginPix for WooCommerce
🎯 AfectadosVersiones ≤ 1.5.0
🔓 TipoCarga Arbitraria de Archivos sin Autenticación
💥 ImpactoEjecución Remota de Código (RCE)
⚠️ CVSSCrítico

⚙️ Requisitos

RequisitoVersiónNotas
🐍 Python3.8+Requerido
🖥️ Kali LinuxCualquier versiónRecomendado
📦 PyQt5≥ 5.15.9Framework de GUI
🌐 requests≥ 2.31.0Librería HTTP
🔗 urllib3≥ 2.2.0Manejo de URL

📥 Instalación

root@kitploit:~
# 📂 Clone or download the tool
cd "CVE-2026-3891-Linux"

# 🐍 Create a virtual environment
python3 -m venv venv

# ▶️ Activate the virtual environment
source venv/bin/activate

# 📦 Install dependencies
pip install -r requirements.txt

🚀 Inicio Rápido

Método 1 — Lanzador Automático (Recomendado)

root@kitploit:~
chmod +x run.sh
./run.sh

run.sh comprobará automáticamente Python3, creará el entorno virtual (venv), instalará las dependencias, verificará PyArmor y lanzará la herramienta.

Método 2 — Ejecución Manual

root@kitploit:~
source venv/bin/activate
python3 CVE-2026-3891.py

Método 3 — Ejecución con Traducción al Inglés

root@kitploit:~
source venv/bin/activate
python3 patch_runner.py

🖱️ Instrucciones de la GUI

#PasoDescripción
1🎯 ObjetivosIntroduce la(s) URL(s) objetivo separadas por comas o navega hasta un archivo .txt
2🐚 Archivo Shell (.php)Introduce el nombre del archivo shell PHP (por defecto: shell.php)
3📄 Archivo de SalidaEspecifica el archivo de salida para los shells exitosos (por defecto: shells.txt)
4🧵 HilosEstablece el número de hilos concurrentes (máx.: 50)
5▶️ Iniciar ExploitHaz clic para comenzar el proceso de explotación
6⏹️ DetenerHaz clic para detener la ejecución en cualquier momento
7🧹 Limpiar RegistroHaz clic para limpiar el registro de salida

📁 Estructura de Archivos

root@kitploit:~
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py        # Main exploit script (PyArmor encrypted)
├── 📂 pyarmor_runtime_000000/  # PyArmor runtime (required)
├── 🔄 patch_runner.py          # Translation wrapper (Indonesian → English)
├── 🧪 patch_test.py            # Alternative translation via Qt hooks
├── 🚀 run.sh                   # Auto launcher (recommended)
├── 📋 requirements.txt         # Python dependencies
├── 🐍 venv/                    # Virtual environment (auto-created)
└── 📖 README.md                # This file

⚠️ Importante: La carpeta pyarmor_runtime_000000/ debe estar siempre en el mismo directorio que CVE-2026-3891.py. No la muevas ni la elimines.


🔄 Capa de Traducción

El exploit principal (CVE-2026-3891.py) tiene cadenas de interfaz en indonesio. Se incluyen dos envoltorios de traducción:

ArchivoMétodoEstado
patch_runner.pyEscanea los widgets cada 500 ms y reemplaza el texto✅ Recomendado
patch_test.pyEnlaza los métodos setText/setPlaceholderText de Qt🧪 Pruebas

Ambos traducen las etiquetas y los textos de marcador de posición del indonesio al inglés antes de mostrarlos.


📝 Notas

  • 📄 Los resultados se guardan en shells.txt por defecto.
  • 🐚 Asegúrate de que tu archivo shell PHP (shell.php) esté en el mismo directorio antes de ejecutar.
  • 🖥️ En Kali Linux, usa siempre un entorno virtual para evitar conflictos con el Python del sistema.
  • 🔒 El script principal del exploit está protegido con PyArmor — el código fuente está cifrado.

👨‍💻 Desarrollador y Colaboración


WILLY JR. CARNASA GAILO
🔬 Investigador de Seguridad
💻 Desarrollador y Autor del Exploit
GitHub

💡 "Construyendo herramientas para la investigación de seguridad autorizada y la divulgación responsable."


🙏 Agradecimientos

FriendsExploit Pix for WooCommerce PyArmor
Python Kali Linux Security Researchers

🎯 A todos los bug bounty hunters e investigadores de seguridad que proponen la divulgación responsable: ustedes son la razón por la que la seguridad de las aplicaciones web sigue mejorando.

🙏 Si esta herramienta te ha ayudado en tus pruebas de penetración autorizadas, considera retribuir a la comunidad de seguridad de código abierto.


📜 Aviso Legal

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                                                               ║
║   This tool is for AUTHORIZED penetration testing only.       ║
║   Always follow responsible disclosure practices.             ║
║   Unauthorized use is ILLEGAL and may result in prosecution.  ║
║                                                               ║
╚═══════════════════════════════════════════════════════════════╝

📊 Estadísticas del Repositorio

Visitors


© 2026 FriendsExploit | Desarrollado por Willy Jr. Carnasa Gailo

Hecho con 🛡️ para la comunidad de seguridad

Descargar herramienta