
⚡ Cet outil exploite CVE-2026-3891, une vulnérabilité critique de téléchargement de fichier arbitraire non authentifié dans le plugin WordPress Pix for WooCommerce (versions ≤ 1.5.0).
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Téléchargement arbitraire de fichier non authentifié
⚡ Cet outil exploite CVE-2026-3891, une vulnérabilité critique de téléchargement arbitraire de fichier non authentifié présente dans le plugin WordPress Pix for WooCommerce (versions ≤ 1.5.0).
Un attaquant non authentifié peut télécharger des fichiers arbitraires (ex. : shells PHP) sur le serveur cible sans aucune authentification, ce qui conduit à une exécution de code à distance (RCE).
⚠️ AVERTISSEMENT
Cet outil est destiné uniquement aux tests de pénétration autorisés et à des fins éducatives. N'utilisez pas cet outil contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite. Toute utilisation non autorisée est illégale.
| 🆔 ID CVE | CVE-2026-3891 |
| 🔌 Plugin | Pix for WooCommerce |
| 🎯 Affecté | Versions ≤ 1.5.0 |
| 🔓 Type | Téléchargement arbitraire de fichier non authentifié |
| 💥 Impact | Exécution de code à distance (RCE) |
| ⚠️ CVSS | Critique |
| Prérequis | Version | Notes |
|---|---|---|
| 🐍 Python | 3.8+ | Requis |
| 🖥️ Kali Linux | Toute version | Recommandé |
| 📦 PyQt5 | ≥ 5.15.9 | Framework GUI |
| 🌐 requests | ≥ 2.31.0 | Bibliothèque HTTP |
| 🔗 urllib3 | ≥ 2.2.0 | Gestion des URLs |
# 📂 Clone ou télécharge l'outil
cd "CVE-2026-3891-Linux"
# 🐍 Crée un environnement virtuel
python3 -m venv venv
# ▶️ Active l'environnement virtuel
source venv/bin/activate
# 📦 Installe les dépendances
pip install -r requirements.txt
chmod +x run.sh
./run.sh
run.shvérifiera automatiquement Python3, créera le venv, installera les dépendances, vérifiera PyArmor et lancera l'outil.
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
| # | Étape | Description |
|---|---|---|
| 1 | 🎯 Cibles | Saisissez la ou les URL cibles séparées par des virgules ou parcourez un fichier .txt |
| 2 | 🐚 Fichier shell (.php) | Saisissez le nom du fichier shell PHP (par défaut : shell.php) |
| 3 | 📄 Fichier de sortie | Spécifiez le fichier de sortie pour les shells réussis (par défaut : shells.txt) |
| 4 | 🧵 Threads | Définissez le nombre de threads simultanés (max : 50) |
| 5 | ▶️ Lancer l'exploit | Cliquez pour démarrer le processus d'exploitation |
| 6 | ⏹️ Arrêter | Cliquez pour interrompre l'exécution à tout moment |
| 7 | 🧹 Effacer le journal | Cliquez pour effacer le journal de sortie |
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # Script d'exploit principal (chiffré PyArmor)
├── 📂 pyarmor_runtime_000000/ # Runtime PyArmor (requis)
├── 🔄 patch_runner.py # Wrapper de traduction (indonésien → anglais)
├── 🧪 patch_test.py # Traduction alternative via les hooks Qt
├── 🚀 run.sh # Lanceur automatique (recommandé)
├── 📋 requirements.txt # Dépendances Python
├── 🐍 venv/ # Environnement virtuel (créé automatiquement)
└── 📖 README.md # Ce fichier
⚠️ Important : Le dossier
pyarmor_runtime_000000/doit toujours se trouver dans le même répertoire queCVE-2026-3891.py. Ne le déplacez ni ne le supprimez.
L'exploit principal (CVE-2026-3891.py) contient des chaînes d'interface en indonésien. Deux wrappers de traduction sont inclus :
| Fichier | Méthode | Statut |
|---|---|---|
patch_runner.py | Analyse les widgets toutes les 500 ms et remplace le texte | ✅ Recommandé |
patch_test.py | Accroche les méthodes Qt setText/setPlaceholderText | 🧪 Test |
Les deux traduisent les étiquettes et espaces réservés indonésiens en anglais avant l'affichage.
shells.txt par défaut.shell.php) est placé dans le même répertoire avant l'exécution.💡 "Construire des outils pour la recherche en sécurité autorisée et la divulgation responsable."
|
|
|
|
|
|
|
|
🎯 À tous les chasseurs de bugs et chercheurs en sécurité qui promeuvent la divulgation responsable — c'est grâce à vous que la sécurité des applications web s'améliore.
🙏 Si cet outil vous a aidé dans vos tests de pénétration autorisés, pensez à redonner à la communauté open-source de la sécurité.
╔═══════════════════════════════════════════════════════════════╗
║ ║
║ This tool is for AUTHORIZED penetration testing only. ║
║ Always follow responsible disclosure practices. ║
║ Unauthorized use is ILLEGAL and may result in prosecution. ║
║ ║
╚═══════════════════════════════════════════════════════════════╝
© 2026 FriendsExploit | Développé par Willy Jr. Carnasa Gailo
Fait avec 🛡️ pour la communauté de la sécurité