
⚡ Questo strumento sfrutta CVE-2026-3891, una vulnerabilità critica non autenticata di caricamento arbitrario di file trovata nel plugin Pix for WooCommerce per WordPress (versioni ≤ 1.5.0).
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Unauthenticated Arbitrary File Upload
⚡ Questo strumento sfrutta CVE-2026-3891, una critica vulnerabilità di upload arbitrario di file non autenticato trovata nel plugin WordPress Pix for WooCommerce (versioni ≤ 1.5.0).
Un attaccante non autenticato può caricare file arbitrari (ad esempio, web shell PHP) sul server di destinazione senza alcuna autenticazione, portando a Remote Code Execution (RCE).
⚠️ DICHIARAZIONE DI NON RESPONSABILITÀ
Questo strumento è destinato esclusivamente a test di penetrazione autorizzati e scopi educativi. Non utilizzare questo strumento contro sistemi di cui non si è proprietari o per i quali non si ha esplicita autorizzazione scritta per il test. L'uso non autorizzato è illegale.
# 📂 Clone or download the tool
cd "CVE-2026-3891-Linux"
# 🐍 Create a virtual environment
python3 -m venv venv
# ▶️ Activate the virtual environment
source venv/bin/activate
# 📦 Install dependencies
pip install -r requirements.txt
chmod +x run.sh
./run.sh
run.shcontrollerà automaticamente Python3, creerà il venv, installerà le dipendenze, verificherà PyArmor e avvierà lo strumento.
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # Script exploit principale (crittografato con PyArmor)
├── 📂 pyarmor_runtime_000000/ # Runtime PyArmor (richiesto)
├── 🔄 patch_runner.py # Wrapper di traduzione (Indonesiano → Inglese)
├── 🧪 patch_test.py # Traduzione alternativa tramite hook Qt
├── 🚀 run.sh # Avvio automatico (consigliato)
├── 📋 requirements.txt # Dipendenze Python
├── 🐍 venv/ # Ambiente virtuale (auto-creato)
└── 📖 README.md # Questo file
⚠️ Importante: La cartella
pyarmor_runtime_000000/deve sempre trovarsi nella stessa directory diCVE-2026-3891.py. Non spostarla o eliminarla.
L'exploit principale (CVE-2026-3891.py) ha stringhe UI in indonesiano. Sono inclusi due wrapper di traduzione:
| File | Metodo | Stato |
|---|---|---|
patch_runner.py | Analizza i widget ogni 500ms e sostituisce il testo | ✅ Consigliato |
patch_test.py | Aggancia i metodi Qt setText/setPlaceholderText |
Entrambi traducono etichette e segnaposto indonesiani in inglese prima della visualizzazione.
shells.txt per impostazione predefinita.shell.php) sia posizionato nella stessa directory prima di eseguire.💡 "Costruire strumenti per la ricerca di sicurezza autorizzata e la divulgazione responsabile."
🎯 A tutti i bug bounty hunters e ricercatori di sicurezza che propongono una divulgazione responsabile — siete la ragione per cui la sicurezza delle applicazioni web migliora.
🙏 Se questo strumento ti è stato utile nel tuo test di penetrazione autorizzato, per favore considera di restituire qualcosa alla community di sicurezza open-source.
╔═══════════════════════════════════════════════════════════════╗
║ ║
║ This tool is for AUTHORIZED penetration testing only. ║
║ Always follow responsible disclosure practices. ║
║ Unauthorized use is ILLEGAL and may result in prosecution. ║
║ ║
╚═══════════════════════════════════════════════════════════════╝
© 2026 FriendsExploit | Sviluppato da Willy Jr. Carnasa Gailo
Realizzato con 🛡️ per la community della sicurezza
| 🆔 ID CVE | CVE-2026-3891 |
| 🔌 Plugin | Pix for WooCommerce |
| 🎯 Affetto | Versioni ≤ 1.5.0 |
| 🔓 Tipo | Unauthenticated Arbitrary File Upload |
| 💥 Impatto | Remote Code Execution (RCE) |
| ⚠️ CVSS | Critico |
| Requisito | Versione | Note |
|---|
| 🐍 Python | 3.8+ | Richiesto |
| 🖥️ Kali Linux | Qualsiasi versione | Consigliato |
| 📦 PyQt5 | ≥ 5.15.9 | Framework GUI |
| 🌐 requests | ≥ 2.31.0 | Libreria HTTP |
| 🔗 urllib3 | ≥ 2.2.0 | Gestione URL |
| # | Passaggio | Descrizione |
|---|---|---|
| 1 | 🎯 Target | Inserisci URL target separati da virgola o sfoglia per un file .txt |
| 2 | 🐚 File Shell (.php) | Inserisci il nome del file shell PHP (predefinito: shell.php) |
| 3 | 📄 File di output | Specifica il file di output per le shell riuscite (predefinito: shells.txt) |
| 4 | 🧵 Thread | Imposta il numero di thread concorrenti (max: 50) |
| 5 | ▶️ Avvia Exploit | Clicca per iniziare il processo di exploit |
| 6 | ⏹️ Ferma | Clicca per interrompere l'esecuzione in qualsiasi momento |
| 7 | 🧹 Pulisci Log | Clicca per cancellare il log di output |
| 🧪 Test |
WILLY JR. CARNASA GAILO 🔬 Ricercatore di sicurezza 💻 Sviluppatore e Autore dell'Exploit |
|
|
|
|
|
|
|
|