Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-3891 — Pix for WooCommerce <= 1.5.0 - Upload Arbitrário de Arquivos Não Autenticado | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2026-3891
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubnxploited/cve-2026-3891

CVE-2026-3891

Pix for WooCommerce <= 1.5.0 - Upload Arbitrário de Arquivos Não Autenticado

Ver Repositório
632há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-3891

Pix for WooCommerce <= 1.5.0 - Upload Não Autenticado de Arquivos Arbitrários

💣 Pix for WooCommerce <= 1.5.0 – Upload Não Autenticado de Arquivos Arbitrários (CVE-2026-3891)

👤 Nxploited


🧩 Descrição

O plugin Pix for WooCommerce para WordPress é vulnerável a upload não autenticado de arquivos arbitrários devido a:

  • Ausência de verificação de capacidade
  • Ausência de validação do tipo de arquivo

na função lkn_pix_for_woocommerce_c6_save_settings em todas as versões até 1.5.0 inclusive.

Isso permite que atacantes remotos não autenticados façam upload de arquivos arbitrários, levando à Execução Remota de Código (RCE).

  • CVE: CVE-2026-3891
  • CVSS: 9.8 (Crítico)

  • 🧪 PoC / Script de Exploit

    • Script: CVE-2026-3891.py
    • Autor: Khaled Alenazi (Nxploited) – Nxploited ZeroDay Hub
    • Telegram: @Kxploit
    • Canal: https://t.me/KNxploited

    ⚙️ Recursos

    • 🔥 Exploração totalmente automatizada
    • ⚡ Multi-thread (varredura em alta velocidade)
    • 🎯 Suporte a alvos em massa (listas)
    • 🧠 Extração inteligente de nonce
    • 📦 Implantação automática de shell
    • 📊 Acompanhamento de progresso em tempo real
    • 🧾 Salvar shells automaticamente em arquivo

    ⚙️ Requisitos

    • Python 3.x
    • Dependências:
    root@kitploit:~
    pip install requests rich
    

    🚀 Uso

    1️⃣ Prepare os Alvos

    Crie um arquivo:

    root@kitploit:~
    list.txt
    

    Exemplo:

    root@kitploit:~
    http://example.com
    https://target.com
    victim-site.com
    

    Se o protocolo estiver ausente → o script adiciona http:// automaticamente


    2️⃣ Adicione Seu Shell

    Coloque seu arquivo de shell no mesmo diretório:

    root@kitploit:~
    shell.php
    

    3️⃣ Execute o Exploit

    root@kitploit:~
    python3 CVE-2026-3891.py
    

    4️⃣ Entradas Interativas

    O script perguntará:

    • Arquivo de alvos (padrão: list.txt)
    • Threads (padrão: 8)
    • Nome do arquivo do shell (ex.: shell.php)

    ⚡ Fluxo de Exploração

    1. 🎯 Alvo carregado
    2. 🔑 Nonce solicitado
    3. 📤 Upload do shell
    4. 💥 Arquivo enviado duas vezes
    5. 🔗 Caminho do shell gerado automaticamente

    📂 Localização do Shell

    root@kitploit:~
    /wp-content/plugins/payment-gateway-pix-for-woocommerce/Includes/files/certs_c6/<shell>.php
    

    📤 Saída

    ✔ Sucesso

    • Exibe resultado formatado
    • Mostra:
      • Alvo
      • Caminho do shell
      • URL completa

    ❌ Falha

    root@kitploit:~
    FAIL http://target.com (reason)
    

    📄 Resultados Salvos

    root@kitploit:~
    shells.txt
    

    📊 Progresso em Tempo Real

    root@kitploit:~
    Progress 5/20 OK:3 FAIL:2
    

    ⚠️ Aviso Legal

    Este projeto é fornecido apenas para fins de teste de segurança educacional e autorizado.

    • Não use em sistemas sem permissão
    • Acesso não autorizado é ilegal
    • O autor NÃO é responsável pelo uso indevido

    👤 Autor

    Nxploited

    • 👨‍💻 Khaled Alenazi
    • 📬 Telegram: @Kxploit
    • 📢 Canal: https://t.me/KNxploited
    Baixar ferramenta