
⚡ यह टूल CVE-2026-3891 का शोषण करता है, जो Pix for WooCommerce WordPress प्लगइन (संस्करण ≤ 1.5.0) में पाई जाने वाली एक गंभीर, बिना प्रमाणीकरण वाली मनमानी फ़ाइल अपलोड भेद्यता है।
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Unauthenticated Arbitrary File Upload
⚡ यह टूल CVE-2026-3891 का शोषण करता है, जो Pix for WooCommerce WordPress प्लगइन (संस्करण ≤ 1.5.0) में पाई गई एक गंभीर बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड भेद्यता है।
एक बिना प्रमाणीकरण वाला हमलावर लक्षित सर्वर पर बिना किसी प्रमाणीकरण के मनमानी फ़ाइलें (जैसे, PHP वेब शेल) अपलोड कर सकता है, जिससे रिमोट कोड निष्पादन (RCE) हो सकता है।
⚠️ अस्वीकरण
यह टूल केवल अधिकृत पैठ परीक्षण और शैक्षिक उद्देश्यों के लिए है। इस टूल का उपयोग उन प्रणालियों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति नहीं है। अनधिकृत उपयोग अवैध है।
| 🆔 CVE आईडी | CVE-2026-3891 |
| 🔌 प्लगइन | Pix for WooCommerce |
| 🎯 प्रभावित | संस्करण ≤ 1.5.0 |
| 🔓 प्रकार | बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड |
| 💥 प्रभाव | रिमोट कोड निष्पादन (RCE) |
| ⚠️ CVSS | गंभीर |
| आवश्यकता | संस्करण | नोट्स |
|---|---|---|
| 🐍 Python | 3.8+ | आवश्यक |
| 🖥️ Kali Linux | कोई भी संस्करण | अनुशंसित |
| 📦 PyQt5 | ≥ 5.15.9 | GUI फ्रेमवर्क |
| 🌐 requests | ≥ 2.31.0 | HTTP लाइब्रेरी |
| 🔗 urllib3 | ≥ 2.2.0 | URL हैंडलिंग |
# 📂 टूल को क्लोन या डाउनलोड करें
cd "CVE-2026-3891-Linux"
# 🐍 वर्चुअल वातावरण बनाएँ
python3 -m venv venv
# ▶️ वर्चुअल वातावरण सक्रिय करें
source venv/bin/activate
# 📦 निर्भरताएँ स्थापित करें
pip install -r requirements.txt
chmod +x run.sh
./run.sh
run.shस्वचालित रूप से Python3 की जाँच करेगा, venv बनाएगा, निर्भरताएँ स्थापित करेगा, PyArmor सत्यापित करेगा, और टूल लॉन्च करेगा।
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
| # | चरण | विवरण |
|---|---|---|
| 1 | 🎯 लक्ष्य | लक्ष्य URL को अल्पविराम से अलग करके दर्ज करें या .txt फ़ाइल ब्राउज़ करें |
| 2 | 🐚 शेल फ़ाइल (.php) | PHP शेल फ़ाइलनाम दर्ज करें (डिफ़ॉल्ट: shell.php) |
| 3 | 📄 आउटपुट फ़ाइल | सफल शेल के लिए आउटपुट फ़ाइल निर्दिष्ट करें (डिफ़ॉल्ट: shells.txt) |
| 4 | 🧵 थ्रेड्स | समवर्ती थ्रेड्स की संख्या निर्धारित करें (अधिकतम: 50) |
| 5 | ▶️ शोषण प्रारंभ करें | शोषण प्रक्रिया शुरू करने के लिए क्लिक करें |
| 6 | ⏹️ रोकें | किसी भी समय निष्पादन रोकने के लिए क्लिक करें |
| 7 | 🧹 लॉग साफ़ करें | आउटपुट लॉग साफ़ करने के लिए क्लिक करें |
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # मुख्य शोषण स्क्रिप्ट (PyArmor एन्क्रिप्टेड)
├── 📂 pyarmor_runtime_000000/ # PyArmor रनटाइम (आवश्यक)
├── 🔄 patch_runner.py # अनुवाद रैपर (इंडोनेशियाई → अंग्रेज़ी)
├── 🧪 patch_test.py # Qt हुक के माध्यम से वैकल्पिक अनुवाद
├── 🚀 run.sh # ऑटो लॉन्चर (अनुशंसित)
├── 📋 requirements.txt # Python निर्भरताएँ
├── 🐍 venv/ # वर्चुअल वातावरण (स्वतः निर्मित)
└── 📖 README.md # यह फ़ाइल
⚠️ महत्वपूर्ण:
pyarmor_runtime_000000/फ़ोल्डर हमेशाCVE-2026-3891.pyके समान निर्देशिका में होना चाहिए। इसे स्थानांतरित या हटाएँ नहीं।
मुख्य शोषण स्क्रिप्ट (CVE-2026-3891.py) में इंडोनेशियाई UI स्ट्रिंग्स हैं। दो अनुवाद रैपर शामिल हैं:
| फ़ाइल | विधि | स्थिति |
|---|---|---|
patch_runner.py | हर 500ms पर विजेट्स स्कैन करता है और टेक्स्ट बदलता है | ✅ अनुशंसित |
patch_test.py | Qt setText/setPlaceholderText मेथड्स को हुक करता है | 🧪 परीक्षण |
दोनों प्रदर्शन से पहले इंडोनेशियाई लेबल और प्लेसहोल्डर को अंग्रेज़ी में अनुवाद करते हैं।
shells.txt में सहेजे जाते हैं।shell.php) उसी निर्देशिका में रखी गई है।
विली जूनियर कार्नासा गेलो 🔬 सुरक्षा शोधकर्ता 💻 डेवलपर और शोषण लेखक |
💡 "अधिकृत सुरक्षा अनुसंधान और जिम्मेदार प्रकटीकरण के लिए उपकरण बनाना।"