Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/willygailo/cve-2026-3891-linux
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubwillygailo/cve-2026-3891-linux

CVE-2026-3891-Linux

⚡ Cet outil exploite CVE-2026-3891, une vulnérabilité critique de téléchargement de fichier arbitraire non authentifié dans le plugin WordPress Pix for WooCommerce (versions ≤ 1.5.0).

Voir le dépôt
25il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
 ███████╗██████╗ ██╗███████╗███╗   ██╗██████╗ ███████╗
 ██╔════╝██╔══██╗██║██╔════╝████╗  ██║██╔══██╗██╔════╝
 █████╗  ██████╔╝██║█████╗  ██╔██╗ ██║██║  ██║███████╗
 ██╔══╝  ██╔══██╗██║██╔══╝  ██║╚██╗██║██║  ██║╚════██║
 ██║     ██║  ██║██║███████╗██║ ╚████║██████╔╝███████║
 ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝╚═╝  ╚═══╝╚═════╝ ╚══════╝
 ███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
 ██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
 █████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
 ██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
 ███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
 ╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

🛡️ FriendsExploit — CVE-2026-3891

Pix for WooCommerce <= 1.5.0 — Téléchargement arbitraire de fichier non authentifié


CVE-2026-3891 Platform Python Status License


📖 Description

⚡ Cet outil exploite CVE-2026-3891, une vulnérabilité critique de téléchargement arbitraire de fichier non authentifié présente dans le plugin WordPress Pix for WooCommerce (versions ≤ 1.5.0).

Un attaquant non authentifié peut télécharger des fichiers arbitraires (ex. : shells PHP) sur le serveur cible sans aucune authentification, ce qui conduit à une exécution de code à distance (RCE).


⚠️ AVERTISSEMENT

Cet outil est destiné uniquement aux tests de pénétration autorisés et à des fins éducatives. N'utilisez pas cet outil contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite. Toute utilisation non autorisée est illégale.


🔍 Détails CVE

🆔 ID CVE CVE-2026-3891
🔌 Plugin Pix for WooCommerce
🎯 Affecté Versions ≤ 1.5.0
🔓 Type Téléchargement arbitraire de fichier non authentifié
💥 Impact Exécution de code à distance (RCE)
⚠️ CVSS Critique

⚙️ Prérequis

PrérequisVersionNotes
🐍 Python3.8+Requis
🖥️ Kali LinuxToute versionRecommandé
📦 PyQt5≥ 5.15.9Framework GUI
🌐 requests≥ 2.31.0Bibliothèque HTTP
🔗 urllib3≥ 2.2.0Gestion des URLs

📥 Installation

# 📂 Clone ou télécharge l'outil
cd "CVE-2026-3891-Linux"

# 🐍 Crée un environnement virtuel
python3 -m venv venv

# ▶️ Active l'environnement virtuel
source venv/bin/activate

# 📦 Installe les dépendances
pip install -r requirements.txt

🚀 Démarrage rapide

Méthode 1 — Lanceur automatique (recommandé)

chmod +x run.sh
./run.sh

run.sh vérifiera automatiquement Python3, créera le venv, installera les dépendances, vérifiera PyArmor et lancera l'outil.

Méthode 2 — Exécution manuelle

source venv/bin/activate
python3 CVE-2026-3891.py

Méthode 3 — Exécution avec traduction anglaise

source venv/bin/activate
python3 patch_runner.py

🖱️ Instructions de l'interface graphique

# Étape Description
1 🎯 Cibles Saisissez la ou les URL cibles séparées par des virgules ou parcourez un fichier .txt
2 🐚 Fichier shell (.php) Saisissez le nom du fichier shell PHP (par défaut : shell.php)
3 📄 Fichier de sortie Spécifiez le fichier de sortie pour les shells réussis (par défaut : shells.txt)
4 🧵 Threads Définissez le nombre de threads simultanés (max : 50)
5 ▶️ Lancer l'exploit Cliquez pour démarrer le processus d'exploitation
6 ⏹️ Arrêter Cliquez pour interrompre l'exécution à tout moment
7 🧹 Effacer le journal Cliquez pour effacer le journal de sortie

📁 Structure des fichiers

CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py        # Script d'exploit principal (chiffré PyArmor)
├── 📂 pyarmor_runtime_000000/  # Runtime PyArmor (requis)
├── 🔄 patch_runner.py          # Wrapper de traduction (indonésien → anglais)
├── 🧪 patch_test.py            # Traduction alternative via les hooks Qt
├── 🚀 run.sh                   # Lanceur automatique (recommandé)
├── 📋 requirements.txt         # Dépendances Python
├── 🐍 venv/                    # Environnement virtuel (créé automatiquement)
└── 📖 README.md                # Ce fichier

⚠️ Important : Le dossier pyarmor_runtime_000000/ doit toujours se trouver dans le même répertoire que CVE-2026-3891.py. Ne le déplacez ni ne le supprimez.


🔄 Couche de traduction

L'exploit principal (CVE-2026-3891.py) contient des chaînes d'interface en indonésien. Deux wrappers de traduction sont inclus :

FichierMéthodeStatut
patch_runner.pyAnalyse les widgets toutes les 500 ms et remplace le texte✅ Recommandé
patch_test.pyAccroche les méthodes Qt setText/setPlaceholderText🧪 Test

Les deux traduisent les étiquettes et espaces réservés indonésiens en anglais avant l'affichage.


📝 Notes

  • 📄 Les résultats sont enregistrés dans shells.txt par défaut.
  • 🐚 Assurez-vous que votre fichier shell PHP (shell.php) est placé dans le même répertoire avant l'exécution.
  • 🖥️ Sur Kali Linux, utilisez toujours un environnement virtuel pour éviter les conflits Python système.
  • 🔒 Le script d'exploit principal est protégé par PyArmor — le code source est chiffré.

👨‍💻 Développeur et collaboration


WILLY JR. CARNASA GAILO
🔬 Chercheur en sécurité
💻 Développeur et auteur de l'exploit
GitHub

💡 "Construire des outils pour la recherche en sécurité autorisée et la divulgation responsable."


🙏 Remerciements

Télécharger l’outil