
⚡ यह टूल CVE-2026-3891 का शोषण करता है, जो Pix for WooCommerce WordPress प्लगइन (संस्करण ≤ 1.5.0) में पाई जाने वाली एक गंभीर, बिना प्रमाणीकरण वाली मनमानी फ़ाइल अपलोड भेद्यता है।
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Unauthenticated Arbitrary File Upload
⚡ यह टूल CVE-2026-3891 का शोषण करता है, जो Pix for WooCommerce WordPress प्लगइन (संस्करण ≤ 1.5.0) में पाई गई एक गंभीर बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड भेद्यता है।
एक बिना प्रमाणीकरण वाला हमलावर लक्षित सर्वर पर बिना किसी प्रमाणीकरण के मनमानी फ़ाइलें (जैसे, PHP वेब शेल) अपलोड कर सकता है, जिससे रिमोट कोड निष्पादन (RCE) हो सकता है।
⚠️ अस्वीकरण
यह टूल केवल अधिकृत पैठ परीक्षण और शैक्षिक उद्देश्यों के लिए है। इस टूल का उपयोग उन प्रणालियों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति नहीं है। अनधिकृत उपयोग अवैध है।
# 📂 टूल को क्लोन या डाउनलोड करें
cd "CVE-2026-3891-Linux"
# 🐍 वर्चुअल वातावरण बनाएँ
python3 -m venv venv
# ▶️ वर्चुअल वातावरण सक्रिय करें
source venv/bin/activate
# 📦 निर्भरताएँ स्थापित करें
pip install -r requirements.txt
chmod +x run.sh
./run.sh
run.shस्वचालित रूप से Python3 की जाँच करेगा, venv बनाएगा, निर्भरताएँ स्थापित करेगा, PyArmor सत्यापित करेगा, और टूल लॉन्च करेगा।
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # मुख्य शोषण स्क्रिप्ट (PyArmor एन्क्रिप्टेड)
├── 📂 pyarmor_runtime_000000/ # PyArmor रनटाइम (आवश्यक)
├── 🔄 patch_runner.py # अनुवाद रैपर (इंडोनेशियाई → अंग्रेज़ी)
├── 🧪 patch_test.py # Qt हुक के माध्यम से वैकल्पिक अनुवाद
├── 🚀 run.sh # ऑटो लॉन्चर (अनुशंसित)
├── 📋 requirements.txt # Python निर्भरताएँ
├── 🐍 venv/ # वर्चुअल वातावरण (स्वतः निर्मित)
└── 📖 README.md # यह फ़ाइल
⚠️ महत्वपूर्ण:
pyarmor_runtime_000000/फ़ोल्डर हमेशाCVE-2026-3891.pyके समान निर्देशिका में होना चाहिए। इसे स्थानांतरित या हटाएँ नहीं।
मुख्य शोषण स्क्रिप्ट (CVE-2026-3891.py) में इंडोनेशियाई UI स्ट्रिंग्स हैं। दो अनुवाद रैपर शामिल हैं:
| फ़ाइल | विधि | स्थिति |
|---|---|---|
patch_runner.py | हर 500ms पर विजेट्स स्कैन करता है और टेक्स्ट बदलता है | ✅ अनुशंसित |
patch_test.py | Qt setText/ मेथड्स को हुक करता है |
दोनों प्रदर्शन से पहले इंडोनेशियाई लेबल और प्लेसहोल्डर को अंग्रेज़ी में अनुवाद करते हैं।
shells.txt में सहेजे जाते हैं।shell.php) उसी निर्देशिका में रखी गई है।💡 "अधिकृत सुरक्षा अनुसंधान और जिम्मेदार प्रकटीकरण के लिए उपकरण बनाना।"
🎯 उन सभी बग बाउंटी शिकारियों और सुरक्षा शोधकर्ताओं को जो जिम्मेदार प्रकटीकरण को बढ़ावा देते हैं — आप ही कारण हैं कि वेब अनुप्रयोगों की सुरक्षा में लगातार सुधार हो रहा है।
🙏 यदि इस टूल ने आपके अधिकृत पैठ परीक्षण में मदद की है, तो कृपया ओपन-सोर्स सुरक्षा समुदाय को वापस देने पर विचार करें।
╔═══════════════════════════════════════════════════════════════╗
║ ║
║ This tool is for AUTHORIZED penetration testing only. ║
║ Always follow responsible disclosure practices. ║
║ Unauthorized use is ILLEGAL and may result in prosecution. ║
║ ║
╚═══════════════════════════════════════════════════════════════╝
© 2026 FriendsExploit | विली जूनियर कार्नासा गेलो द्वारा विकसित
सुरक्षा समुदाय के लिए 🛡️ के साथ निर्मित
| 🆔 CVE आईडी | CVE-2026-3891 |
| 🔌 प्लगइन | Pix for WooCommerce |
| 🎯 प्रभावित | संस्करण ≤ 1.5.0 |
| 🔓 प्रकार | बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड |
| 💥 प्रभाव | रिमोट कोड निष्पादन (RCE) |
| ⚠️ CVSS | गंभीर |
| आवश्यकता | संस्करण | नोट्स |
|---|
| 🐍 Python | 3.8+ | आवश्यक |
| 🖥️ Kali Linux | कोई भी संस्करण | अनुशंसित |
| 📦 PyQt5 | ≥ 5.15.9 | GUI फ्रेमवर्क |
| 🌐 requests | ≥ 2.31.0 | HTTP लाइब्रेरी |
| 🔗 urllib3 | ≥ 2.2.0 | URL हैंडलिंग |
| # | चरण | विवरण |
|---|---|---|
| 1 | 🎯 लक्ष्य | लक्ष्य URL को अल्पविराम से अलग करके दर्ज करें या .txt फ़ाइल ब्राउज़ करें |
| 2 | 🐚 शेल फ़ाइल (.php) | PHP शेल फ़ाइलनाम दर्ज करें (डिफ़ॉल्ट: shell.php) |
| 3 | 📄 आउटपुट फ़ाइल | सफल शेल के लिए आउटपुट फ़ाइल निर्दिष्ट करें (डिफ़ॉल्ट: shells.txt) |
| 4 | 🧵 थ्रेड्स | समवर्ती थ्रेड्स की संख्या निर्धारित करें (अधिकतम: 50) |
| 5 | ▶️ शोषण प्रारंभ करें | शोषण प्रक्रिया शुरू करने के लिए क्लिक करें |
| 6 | ⏹️ रोकें | किसी भी समय निष्पादन रोकने के लिए क्लिक करें |
| 7 | 🧹 लॉग साफ़ करें | आउटपुट लॉग साफ़ करने के लिए क्लिक करें |
setPlaceholderText| 🧪 परीक्षण |
विली जूनियर कार्नासा गेलो 🔬 सुरक्षा शोधकर्ता 💻 डेवलपर और शोषण लेखक |
|
|
|
|
|
|
|
|