Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-3891 — Pix pour WooCommerce <= 1.5.0 - Téléchargement de fichier arbitraire non authentifié | Kitploit
Outils/GitHubGitHub/nxploited/cve-2026-3891
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubnxploited/cve-2026-3891

CVE-2026-3891

Pix pour WooCommerce <= 1.5.0 - Téléchargement de fichier arbitraire non authentifié

Voir le dépôt
632il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-3891

Pix for WooCommerce <= 1.5.0 - Téléchargement Arbitraire de Fichier Non Authentifié

💣 Pix for WooCommerce <= 1.5.0 – Téléchargement Arbitraire de Fichier Non Authentifié (CVE-2026-3891)

👤 Nxploited


🧩 Description

Le plugin Pix for WooCommerce pour WordPress est vulnérable à un téléchargement arbitraire de fichier non authentifié en raison de :

  • Absence de vérification des capacités
  • Absence de validation du type de fichier

dans la fonction lkn_pix_for_woocommerce_c6_save_settings dans toutes les versions jusqu'à 1.5.0 incluse.

Cela permet à des attaquants distants non authentifiés de télécharger des fichiers arbitraires, menant à une Exécution de Code à Distance (RCE).

  • CVE : CVE-2026-3891
  • CVSS : 9.8 (Critical)

  • 🧪 Script PoC / Exploit

    • Script : CVE-2026-3891.py
    • Auteur : Khaled Alenazi (Nxploited) – Nxploited ZeroDay Hub
    • Telegram : @Kxploit
    • Channel : https://t.me/KNxploited

    ⚙️ Fonctionnalités

    • 🔥 Exploitation entièrement automatisée
    • ⚡ Multithreadé (scan à haute vitesse)
    • 🎯 Support de cibles en masse (listes)
    • 🧠 Extraction intelligente de nonce
    • 📦 Déploiement automatique du shell
    • 📊 Suivi en direct de la progression
    • 🧾 Sauvegarde automatique des shells dans un fichier

    ⚙️ Prérequis

    • Python 3.x
    • Dépendances :
    root@kitploit:~
    pip install requests rich
    

    🚀 Utilisation

    1️⃣ Préparer les cibles

    Créez un fichier :

    root@kitploit:~
    list.txt
    

    Exemple :

    root@kitploit:~
    http://example.com
    https://target.com
    victim-site.com
    

    Si le protocole est manquant → le script ajoute automatiquement http://


    2️⃣ Ajouter votre shell

    Placez votre fichier shell dans le même répertoire :

    root@kitploit:~
    shell.php
    

    3️⃣ Exécuter l'exploit

    root@kitploit:~
    python3 CVE-2026-3891.py
    

    4️⃣ Entrées interactives

    Le script demandera :

    • Fichier de cibles (par défaut : list.txt)
    • Threads (par défaut : 8)
    • Nom du fichier shell (par exemple shell.php)

    ⚡ Flux d'exploitation

    1. 🎯 Cible chargée
    2. 🔑 Nonce demandé
    3. 📤 Téléchargement du shell
    4. 💥 Fichier téléchargé deux fois
    5. 🔗 Chemin du shell généré automatiquement

    📂 Emplacement du shell

    root@kitploit:~
    /wp-content/plugins/payment-gateway-pix-for-woocommerce/Includes/files/certs_c6/<shell>.php
    

    📤 Sortie

    ✔ Succès

    • Affiche un résultat formaté
    • Montre :
      • Cible
      • Chemin du shell
      • URL complète

    ❌ Échec

    root@kitploit:~
    FAIL http://target.com (reason)
    

    📄 Résultats sauvegardés

    root@kitploit:~
    shells.txt
    

    📊 Progression en direct

    root@kitploit:~
    Progress 5/20 OK:3 FAIL:2
    

    ⚠️ Avertissement

    Ce projet est fourni uniquement à des fins éducatives et de tests de sécurité autorisés.

    • Ne pas utiliser sur des systèmes sans autorisation
    • L'accès non autorisé est illégal
    • L'auteur n'est PAS responsable d'une mauvaise utilisation

    👤 Auteur

    Nxploited

    • 👨‍💻 Khaled Alenazi
    • 📬 Telegram: @Kxploit
    • 📢 Channel: https://t.me/KNxploited
    Télécharger l’outil