Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-3891-Linux — ⚡ Esta ferramenta explora o CVE-2026-3891, uma vulnerabilidade crítica de upload arbitrário de arquivos não autenticada encontrada no plugin Pix for WooCommerce para WordPress (versões ≤ 1.5.0). | Kitploit
Ferramentas/GitHubGitHub/willygailo/cve-2026-3891-linux
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubwillygailo/cve-2026-3891-linux

CVE-2026-3891-Linux

⚡ Esta ferramenta explora o CVE-2026-3891, uma vulnerabilidade crítica de upload arbitrário de arquivos não autenticada encontrada no plugin Pix for WooCommerce para WordPress (versões ≤ 1.5.0).

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
21há 3 mesesAinda não revisado
Compartilhar
root@kitploit:~
 ███████╗██████╗ ██╗███████╗███╗   ██╗██████╗ ███████╗
 ██╔════╝██╔══██╗██║██╔════╝████╗  ██║██╔══██╗██╔════╝
 █████╗  ██████╔╝██║█████╗  ██╔██╗ ██║██║  ██║███████╗
 ██╔══╝  ██╔══██╗██║██╔══╝  ██║╚██╗██║██║  ██║╚════██║
 ██║     ██║  ██║██║███████╗██║ ╚████║██████╔╝███████║
 ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝╚═╝  ╚═══╝╚═════╝ ╚══════╝
root@kitploit:~
 ███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
 ██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
 █████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
 ██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
 ███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
 ╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

🛡️ FriendsExploit — CVE-2026-3891

Pix for WooCommerce <= 1.5.0 — Upload Arbitrário de Ficheiros Não Autenticado


CVE-2026-3891

Platform
Python
Status
License

📖 Descrição

⚡ Esta ferramenta explora a CVE-2026-3891, uma vulnerabilidade crítica de upload arbitrário de ficheiros não autenticado encontrada no plugin Pix for WooCommerce do WordPress (versões ≤ 1.5.0).

Um atacante não autenticado pode enviar ficheiros arbitrários (ex.: shells web PHP) para o servidor alvo sem qualquer autenticação, levando à Execução Remota de Código (RCE).


⚠️ AVISO LEGAL

Esta ferramenta destina-se exclusivamente a testes de penetração autorizados e fins educacionais. Não utilize esta ferramenta contra sistemas que não possui ou para os quais não tem permissão explícita por escrito para testar. O uso não autorizado é ilegal.


🔍 Detalhes da CVE

🆔 ID CVECVE-2026-3891
🔌 PluginPix for WooCommerce
🎯 AfetadoVersões ≤ 1.5.0
🔓 TipoUpload Arbitrário de Ficheiros Não Autenticado
💥 ImpactoExecução Remota de Código (RCE)
⚠️ CVSSCrítico

⚙️ Requisitos

RequisitoVersãoNotas
🐍 Python3.8+Necessário
🖥️ Kali LinuxQualquer versãoRecomendado
📦 PyQt5≥ 5.15.9Framework GUI
🌐 requests≥ 2.31.0Biblioteca HTTP
🔗 urllib3≥ 2.2.0Manipulação de URLs

📥 Instalação

root@kitploit:~
# 📂 Clone ou baixe a ferramenta
cd "CVE-2026-3891-Linux"

# 🐍 Crie um ambiente virtual
python3 -m venv venv

# ▶️ Ative o ambiente virtual
source venv/bin/activate

# 📦 Instale as dependências
pip install -r requirements.txt

🚀 Início Rápido

Método 1 — Lançador Automático (Recomendado)

root@kitploit:~
chmod +x run.sh
./run.sh

O run.sh irá verificar automaticamente o Python3, criar o venv, instalar dependências, verificar o PyArmor e lançar a ferramenta.

Método 2 — Execução Manual

root@kitploit:~
source venv/bin/activate
python3 CVE-2026-3891.py

Método 3 — Executar com Tradução para Inglês

root@kitploit:~
source venv/bin/activate
python3 patch_runner.py

🖱️ Instruções da GUI

#PassoDescrição
1🎯 AlvosInsira o(s) URL(s) alvo separados por vírgulas ou navegue até um ficheiro .txt
2🐚 Ficheiro Shell (.php)Insira o nome do ficheiro shell PHP (padrão: shell.php)
3📄 Ficheiro de SaídaEspecifique o ficheiro de saída para os shells bem-sucedidos (padrão: shells.txt)
4🧵 ThreadsDefina o número de threads concorrentes (máx: 50)
5▶️ Iniciar ExploitClique para iniciar o processo de exploração
6⏹️ PararClique para interromper a execução a qualquer momento
7🧹 Limpar LogClique para limpar o log de saída

📁 Estrutura de Ficheiros

root@kitploit:~
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py        # Script principal do exploit (encriptado com PyArmor)
├── 📂 pyarmor_runtime_000000/  # Runtime PyArmor (necessário)
├── 🔄 patch_runner.py          # Wrapper de tradução (Indonésio → Inglês)
├── 🧪 patch_test.py            # Tradução alternativa via hooks Qt
├── 🚀 run.sh                   # Lançador automático (recomendado)
├── 📋 requirements.txt         # Dependências Python
├── 🐍 venv/                    # Ambiente virtual (criado automaticamente)
└── 📖 README.md                # Este ficheiro

⚠️ Importante: A pasta pyarmor_runtime_000000/ deve estar sempre no mesmo diretório que CVE-2026-3891.py. Não a mova ou apague.


🔄 Camada de Tradução

O exploit principal (CVE-2026-3891.py) possui strings de interface em Indonésio. Dois wrappers de tradução estão incluídos:

FicheiroMétodoEstado
patch_runner.pyAnalisa widgets a cada 500ms e substitui texto✅ Recomendado
patch_test.pyIntercepta métodos setText/setPlaceholderText do Qt🧪 Teste

Ambos traduzem os rótulos e placeholders Indonésios para Inglês antes da exibição.


📝 Notas

  • 📄 Os resultados são salvos em shells.txt por padrão.
  • 🐚 Certifique-se de que o seu ficheiro shell PHP (shell.php) está no mesmo diretório antes de executar.
  • 🖥️ No Kali Linux, use sempre um ambiente virtual para evitar conflitos com o Python do sistema.
  • 🔒 O script principal do exploit está protegido pelo PyArmor — o código-fonte está encriptado.

👨‍💻 Desenvolvedor & Colaboração


WILLY JR. CARNASA GAILO
🔬 Pesquisador de Segurança
💻 Desenvolvedor & Autor do Exploit
GitHub

💡 "Construindo ferramentas para pesquisa de segurança autorizada e divulgação responsável."


🙏 Agradecimentos

FriendsExploit Pix for WooCommerce PyArmor
Python Kali Linux Security Researchers

🎯 A todos os bug bounty hunters e pesquisadores de segurança que promovem a divulgação responsável — vocês são a razão pela qual a segurança das aplicações web melhora.

🙏 Se esta ferramenta ajudou no seu teste de penetração autorizado, considere retribuir à comunidade de segurança de código aberto.


📜 Aviso Legal

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                                                               ║
║   Esta ferramenta é exclusivamente para testes de penetração  ║
║   AUTORIZADOS. Siga sempre práticas de divulgação responsável.║
║   O uso não autorizado é ILEGAL e pode resultar em processo   ║
║   judicial.                                                   ║
║                                                               ║
╚═══════════════════════════════════════════════════════════════╝

📊 Estatísticas do Repositório

Visitors


© 2026 FriendsExploit | Desenvolvido por Willy Jr. Carnasa Gailo

Feito com 🛡️ para a comunidade de segurança

Baixar ferramenta