
⚡ Esta ferramenta explora o CVE-2026-3891, uma vulnerabilidade crítica de upload arbitrário de arquivos não autenticada encontrada no plugin Pix for WooCommerce para WordPress (versões ≤ 1.5.0).
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Upload Arbitrário de Ficheiros Não Autenticado
⚡ Esta ferramenta explora a CVE-2026-3891, uma vulnerabilidade crítica de upload arbitrário de ficheiros não autenticado encontrada no plugin Pix for WooCommerce do WordPress (versões ≤ 1.5.0).
Um atacante não autenticado pode enviar ficheiros arbitrários (ex.: shells web PHP) para o servidor alvo sem qualquer autenticação, levando à Execução Remota de Código (RCE).
⚠️ AVISO LEGAL
Esta ferramenta destina-se exclusivamente a testes de penetração autorizados e fins educacionais. Não utilize esta ferramenta contra sistemas que não possui ou para os quais não tem permissão explícita por escrito para testar. O uso não autorizado é ilegal.
| 🆔 ID CVE | CVE-2026-3891 |
| 🔌 Plugin | Pix for WooCommerce |
| 🎯 Afetado | Versões ≤ 1.5.0 |
| 🔓 Tipo | Upload Arbitrário de Ficheiros Não Autenticado |
| 💥 Impacto | Execução Remota de Código (RCE) |
| ⚠️ CVSS | Crítico |
| Requisito | Versão | Notas |
|---|---|---|
| 🐍 Python | 3.8+ | Necessário |
| 🖥️ Kali Linux | Qualquer versão | Recomendado |
| 📦 PyQt5 | ≥ 5.15.9 | Framework GUI |
| 🌐 requests | ≥ 2.31.0 | Biblioteca HTTP |
| 🔗 urllib3 | ≥ 2.2.0 | Manipulação de URLs |
# 📂 Clone ou baixe a ferramenta
cd "CVE-2026-3891-Linux"
# 🐍 Crie um ambiente virtual
python3 -m venv venv
# ▶️ Ative o ambiente virtual
source venv/bin/activate
# 📦 Instale as dependências
pip install -r requirements.txt
chmod +x run.sh
./run.sh
O
run.shirá verificar automaticamente o Python3, criar o venv, instalar dependências, verificar o PyArmor e lançar a ferramenta.
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
| # | Passo | Descrição |
|---|---|---|
| 1 | 🎯 Alvos | Insira o(s) URL(s) alvo separados por vírgulas ou navegue até um ficheiro .txt |
| 2 | 🐚 Ficheiro Shell (.php) | Insira o nome do ficheiro shell PHP (padrão: shell.php) |
| 3 | 📄 Ficheiro de Saída | Especifique o ficheiro de saída para os shells bem-sucedidos (padrão: shells.txt) |
| 4 | 🧵 Threads | Defina o número de threads concorrentes (máx: 50) |
| 5 | ▶️ Iniciar Exploit | Clique para iniciar o processo de exploração |
| 6 | ⏹️ Parar | Clique para interromper a execução a qualquer momento |
| 7 | 🧹 Limpar Log | Clique para limpar o log de saída |
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # Script principal do exploit (encriptado com PyArmor)
├── 📂 pyarmor_runtime_000000/ # Runtime PyArmor (necessário)
├── 🔄 patch_runner.py # Wrapper de tradução (Indonésio → Inglês)
├── 🧪 patch_test.py # Tradução alternativa via hooks Qt
├── 🚀 run.sh # Lançador automático (recomendado)
├── 📋 requirements.txt # Dependências Python
├── 🐍 venv/ # Ambiente virtual (criado automaticamente)
└── 📖 README.md # Este ficheiro
⚠️ Importante: A pasta
pyarmor_runtime_000000/deve estar sempre no mesmo diretório queCVE-2026-3891.py. Não a mova ou apague.
O exploit principal (CVE-2026-3891.py) possui strings de interface em Indonésio. Dois wrappers de tradução estão incluídos:
| Ficheiro | Método | Estado |
|---|---|---|
patch_runner.py | Analisa widgets a cada 500ms e substitui texto | ✅ Recomendado |
patch_test.py | Intercepta métodos setText/setPlaceholderText do Qt | 🧪 Teste |
Ambos traduzem os rótulos e placeholders Indonésios para Inglês antes da exibição.
shells.txt por padrão.shell.php) está no mesmo diretório antes de executar.💡 "Construindo ferramentas para pesquisa de segurança autorizada e divulgação responsável."
|
|
|
|
|
|
|
|
🎯 A todos os bug bounty hunters e pesquisadores de segurança que promovem a divulgação responsável — vocês são a razão pela qual a segurança das aplicações web melhora.
🙏 Se esta ferramenta ajudou no seu teste de penetração autorizado, considere retribuir à comunidade de segurança de código aberto.
╔═══════════════════════════════════════════════════════════════╗
║ ║
║ Esta ferramenta é exclusivamente para testes de penetração ║
║ AUTORIZADOS. Siga sempre práticas de divulgação responsável.║
║ O uso não autorizado é ILEGAL e pode resultar em processo ║
║ judicial. ║
║ ║
╚═══════════════════════════════════════════════════════════════╝
© 2026 FriendsExploit | Desenvolvido por Willy Jr. Carnasa Gailo
Feito com 🛡️ para a comunidade de segurança