Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-3891-Linux — ⚡ Questo strumento sfrutta CVE-2026-3891, una vulnerabilità critica non autenticata di caricamento arbitrario di file trovata nel plugin Pix for WooCommerce per WordPress (versioni ≤ 1.5.0). | Kitploit
Strumenti/GitHubGitHub/willygailo/cve-2026-3891-linux
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubwillygailo/cve-2026-3891-linux

CVE-2026-3891-Linux

⚡ Questo strumento sfrutta CVE-2026-3891, una vulnerabilità critica non autenticata di caricamento arbitrario di file trovata nel plugin Pix for WooCommerce per WordPress (versioni ≤ 1.5.0).

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
22 mesi faNon ancora revisionato
root@kitploit:~
 ███████╗██████╗ ██╗███████╗███╗   ██╗██████╗ ███████╗
 ██╔════╝██╔══██╗██║██╔════╝████╗  ██║██╔══██╗██╔════╝
 █████╗  ██████╔╝██║█████╗  ██╔██╗ ██║██║  ██║███████╗
 ██╔══╝  ██╔══██╗██║██╔══╝  ██║╚██╗██║██║  ██║╚════██║
 ██║     ██║  ██║██║███████╗██║ ╚████║██████╔╝███████║
 ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝╚═╝  ╚═══╝╚═════╝ ╚══════╝
root@kitploit:~
 ███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
 ██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
 █████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
 ██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
 ███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
 ╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

🛡️ FriendsExploit — CVE-2026-3891

Pix for WooCommerce <= 1.5.0 — Unauthenticated Arbitrary File Upload


CVE-2026-3891 Platform Python Status License


📖 Descrizione

⚡ Questo strumento sfrutta CVE-2026-3891, una critica vulnerabilità di upload arbitrario di file non autenticato trovata nel plugin WordPress Pix for WooCommerce (versioni ≤ 1.5.0).

Un attaccante non autenticato può caricare file arbitrari (ad esempio, web shell PHP) sul server di destinazione senza alcuna autenticazione, portando a Remote Code Execution (RCE).


⚠️ DICHIARAZIONE DI NON RESPONSABILITÀ

Questo strumento è destinato esclusivamente a test di penetrazione autorizzati e scopi educativi. Non utilizzare questo strumento contro sistemi di cui non si è proprietari o per i quali non si ha esplicita autorizzazione scritta per il test. L'uso non autorizzato è illegale.


🔍 Dettagli CVE


⚙️ Requisiti


📥 Installazione

root@kitploit:~
# 📂 Clone or download the tool
cd "CVE-2026-3891-Linux"

# 🐍 Create a virtual environment
python3 -m venv venv

# ▶️ Activate the virtual environment
source venv/bin/activate

# 📦 Install dependencies
pip install -r requirements.txt

🚀 Avvio rapido

Metodo 1 — Avvio automatico (Consigliato)

root@kitploit:~
chmod +x run.sh
./run.sh

run.sh controllerà automaticamente Python3, creerà il venv, installerà le dipendenze, verificherà PyArmor e avvierà lo strumento.

Metodo 2 — Esecuzione manuale

root@kitploit:~
source venv/bin/activate
python3 CVE-2026-3891.py

Metodo 3 — Esecuzione con traduzione inglese

root@kitploit:~
source venv/bin/activate
python3 patch_runner.py

🖱️ Istruzioni GUI


📁 Struttura file

root@kitploit:~
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py        # Script exploit principale (crittografato con PyArmor)
├── 📂 pyarmor_runtime_000000/  # Runtime PyArmor (richiesto)
├── 🔄 patch_runner.py          # Wrapper di traduzione (Indonesiano → Inglese)
├── 🧪 patch_test.py            # Traduzione alternativa tramite hook Qt
├── 🚀 run.sh                   # Avvio automatico (consigliato)
├── 📋 requirements.txt         # Dipendenze Python
├── 🐍 venv/                    # Ambiente virtuale (auto-creato)
└── 📖 README.md                # Questo file

⚠️ Importante: La cartella pyarmor_runtime_000000/ deve sempre trovarsi nella stessa directory di CVE-2026-3891.py. Non spostarla o eliminarla.


🔄 Livello di traduzione

L'exploit principale (CVE-2026-3891.py) ha stringhe UI in indonesiano. Sono inclusi due wrapper di traduzione:

FileMetodoStato
patch_runner.pyAnalizza i widget ogni 500ms e sostituisce il testo✅ Consigliato
patch_test.pyAggancia i metodi Qt setText/setPlaceholderText

Entrambi traducono etichette e segnaposto indonesiani in inglese prima della visualizzazione.


📝 Note

  • 📄 I risultati vengono salvati in shells.txt per impostazione predefinita.
  • 🐚 Assicurati che il tuo file shell PHP (shell.php) sia posizionato nella stessa directory prima di eseguire.
  • 🖥️ Su Kali Linux, usa sempre un ambiente virtuale per evitare conflitti con il sistema Python.
  • 🔒 Lo script exploit principale è protetto da PyArmor — il codice sorgente è crittografato.

👨‍💻 Sviluppatore e Collaborazione

💡 "Costruire strumenti per la ricerca di sicurezza autorizzata e la divulgazione responsabile."


🙏 Riconoscimenti


🎯 A tutti i bug bounty hunters e ricercatori di sicurezza che propongono una divulgazione responsabile — siete la ragione per cui la sicurezza delle applicazioni web migliora.

🙏 Se questo strumento ti è stato utile nel tuo test di penetrazione autorizzato, per favore considera di restituire qualcosa alla community di sicurezza open-source.


📜 Avviso legale

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                                                               ║
║   This tool is for AUTHORIZED penetration testing only.       ║
║   Always follow responsible disclosure practices.             ║
║   Unauthorized use is ILLEGAL and may result in prosecution.  ║
║                                                               ║
╚═══════════════════════════════════════════════════════════════╝

📊 Statistiche del repository

Visitors


© 2026 FriendsExploit | Sviluppato da Willy Jr. Carnasa Gailo

Realizzato con 🛡️ per la community della sicurezza

Scarica lo strumento
🆔 ID CVECVE-2026-3891
🔌 PluginPix for WooCommerce
🎯 AffettoVersioni ≤ 1.5.0
🔓 TipoUnauthenticated Arbitrary File Upload
💥 ImpattoRemote Code Execution (RCE)
⚠️ CVSSCritico
RequisitoVersioneNote
🐍 Python3.8+Richiesto
🖥️ Kali LinuxQualsiasi versioneConsigliato
📦 PyQt5≥ 5.15.9Framework GUI
🌐 requests≥ 2.31.0Libreria HTTP
🔗 urllib3≥ 2.2.0Gestione URL
#PassaggioDescrizione
1🎯 TargetInserisci URL target separati da virgola o sfoglia per un file .txt
2🐚 File Shell (.php)Inserisci il nome del file shell PHP (predefinito: shell.php)
3📄 File di outputSpecifica il file di output per le shell riuscite (predefinito: shells.txt)
4🧵 ThreadImposta il numero di thread concorrenti (max: 50)
5▶️ Avvia ExploitClicca per iniziare il processo di exploit
6⏹️ FermaClicca per interrompere l'esecuzione in qualsiasi momento
7🧹 Pulisci LogClicca per cancellare il log di output
🧪 Test

WILLY JR. CARNASA GAILO
🔬 Ricercatore di sicurezza
💻 Sviluppatore e Autore dell'Exploit
GitHub
FriendsExploit Pix for WooCommerce PyArmor
Python Kali Linux Security Researchers