Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-3891-Linux — ⚡ Cet outil exploite CVE-2026-3891, une vulnérabilité critique de téléchargement de fichier arbitraire non authentifié dans le plugin WordPress Pix for WooCommerce (versions ≤ 1.5.0). | Kitploit
Outils/GitHubGitHub/willygailo/cve-2026-3891-linux
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubwillygailo/cve-2026-3891-linux

CVE-2026-3891-Linux

⚡ Cet outil exploite CVE-2026-3891, une vulnérabilité critique de téléchargement de fichier arbitraire non authentifié dans le plugin WordPress Pix for WooCommerce (versions ≤ 1.5.0).

Voir le dépôt
21il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
root@kitploit:~
 ███████╗██████╗ ██╗███████╗███╗   ██╗██████╗ ███████╗
 ██╔════╝██╔══██╗██║██╔════╝████╗  ██║██╔══██╗██╔════╝
 █████╗  ██████╔╝██║█████╗  ██╔██╗ ██║██║  ██║███████╗
 ██╔══╝  ██╔══██╗██║██╔══╝  ██║╚██╗██║██║  ██║╚════██║
 ██║     ██║  ██║██║███████╗██║ ╚████║██████╔╝███████║
 ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝╚═╝  ╚═══╝╚═════╝ ╚══════╝
root@kitploit:~
 ███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
 ██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
 █████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
 ██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
 ███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
 ╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

🛡️ FriendsExploit — CVE-2026-3891

Pix for WooCommerce <= 1.5.0 — Téléchargement arbitraire de fichier non authentifié


CVE-2026-3891

Platform
Python
Status
License

📖 Description

⚡ Cet outil exploite CVE-2026-3891, une vulnérabilité critique de téléchargement arbitraire de fichier non authentifié présente dans le plugin WordPress Pix for WooCommerce (versions ≤ 1.5.0).

Un attaquant non authentifié peut télécharger des fichiers arbitraires (ex. : shells PHP) sur le serveur cible sans aucune authentification, ce qui conduit à une exécution de code à distance (RCE).


⚠️ AVERTISSEMENT

Cet outil est destiné uniquement aux tests de pénétration autorisés et à des fins éducatives. N'utilisez pas cet outil contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite. Toute utilisation non autorisée est illégale.


🔍 Détails CVE

🆔 ID CVECVE-2026-3891
🔌 PluginPix for WooCommerce
🎯 AffectéVersions ≤ 1.5.0
🔓 TypeTéléchargement arbitraire de fichier non authentifié
💥 ImpactExécution de code à distance (RCE)
⚠️ CVSSCritique

⚙️ Prérequis

PrérequisVersionNotes
🐍 Python3.8+Requis
🖥️ Kali LinuxToute versionRecommandé
📦 PyQt5≥ 5.15.9Framework GUI
🌐 requests≥ 2.31.0Bibliothèque HTTP
🔗 urllib3≥ 2.2.0Gestion des URLs

📥 Installation

root@kitploit:~
# 📂 Clone ou télécharge l'outil
cd "CVE-2026-3891-Linux"

# 🐍 Crée un environnement virtuel
python3 -m venv venv

# ▶️ Active l'environnement virtuel
source venv/bin/activate

# 📦 Installe les dépendances
pip install -r requirements.txt

🚀 Démarrage rapide

Méthode 1 — Lanceur automatique (recommandé)

root@kitploit:~
chmod +x run.sh
./run.sh

run.sh vérifiera automatiquement Python3, créera le venv, installera les dépendances, vérifiera PyArmor et lancera l'outil.

Méthode 2 — Exécution manuelle

root@kitploit:~
source venv/bin/activate
python3 CVE-2026-3891.py

Méthode 3 — Exécution avec traduction anglaise

root@kitploit:~
source venv/bin/activate
python3 patch_runner.py

🖱️ Instructions de l'interface graphique

#ÉtapeDescription
1🎯 CiblesSaisissez la ou les URL cibles séparées par des virgules ou parcourez un fichier .txt
2🐚 Fichier shell (.php)Saisissez le nom du fichier shell PHP (par défaut : shell.php)
3📄 Fichier de sortieSpécifiez le fichier de sortie pour les shells réussis (par défaut : shells.txt)
4🧵 ThreadsDéfinissez le nombre de threads simultanés (max : 50)
5▶️ Lancer l'exploitCliquez pour démarrer le processus d'exploitation
6⏹️ ArrêterCliquez pour interrompre l'exécution à tout moment
7🧹 Effacer le journalCliquez pour effacer le journal de sortie

📁 Structure des fichiers

root@kitploit:~
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py        # Script d'exploit principal (chiffré PyArmor)
├── 📂 pyarmor_runtime_000000/  # Runtime PyArmor (requis)
├── 🔄 patch_runner.py          # Wrapper de traduction (indonésien → anglais)
├── 🧪 patch_test.py            # Traduction alternative via les hooks Qt
├── 🚀 run.sh                   # Lanceur automatique (recommandé)
├── 📋 requirements.txt         # Dépendances Python
├── 🐍 venv/                    # Environnement virtuel (créé automatiquement)
└── 📖 README.md                # Ce fichier

⚠️ Important : Le dossier pyarmor_runtime_000000/ doit toujours se trouver dans le même répertoire que CVE-2026-3891.py. Ne le déplacez ni ne le supprimez.


🔄 Couche de traduction

L'exploit principal (CVE-2026-3891.py) contient des chaînes d'interface en indonésien. Deux wrappers de traduction sont inclus :

FichierMéthodeStatut
patch_runner.pyAnalyse les widgets toutes les 500 ms et remplace le texte✅ Recommandé
patch_test.pyAccroche les méthodes Qt setText/setPlaceholderText🧪 Test

Les deux traduisent les étiquettes et espaces réservés indonésiens en anglais avant l'affichage.


📝 Notes

  • 📄 Les résultats sont enregistrés dans shells.txt par défaut.
  • 🐚 Assurez-vous que votre fichier shell PHP (shell.php) est placé dans le même répertoire avant l'exécution.
  • 🖥️ Sur Kali Linux, utilisez toujours un environnement virtuel pour éviter les conflits Python système.
  • 🔒 Le script d'exploit principal est protégé par PyArmor — le code source est chiffré.

👨‍💻 Développeur et collaboration


WILLY JR. CARNASA GAILO
🔬 Chercheur en sécurité
💻 Développeur et auteur de l'exploit
GitHub

💡 "Construire des outils pour la recherche en sécurité autorisée et la divulgation responsable."


🙏 Remerciements

FriendsExploit Pix for WooCommerce PyArmor
Python Kali Linux Security Researchers

🎯 À tous les chasseurs de bugs et chercheurs en sécurité qui promeuvent la divulgation responsable — c'est grâce à vous que la sécurité des applications web s'améliore.

🙏 Si cet outil vous a aidé dans vos tests de pénétration autorisés, pensez à redonner à la communauté open-source de la sécurité.


📜 Avis légal

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                                                               ║
║   This tool is for AUTHORIZED penetration testing only.       ║
║   Always follow responsible disclosure practices.             ║
║   Unauthorized use is ILLEGAL and may result in prosecution.  ║
║                                                               ║
╚═══════════════════════════════════════════════════════════════╝

📊 Statistiques du dépôt

Visitors


© 2026 FriendsExploit | Développé par Willy Jr. Carnasa Gailo

Fait avec 🛡️ pour la communauté de la sécurité

Télécharger l’outil