Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-3891-Linux — ⚡ Этот инструмент эксплуатирует CVE-2026-3891, критическую уязвимость неаутентифицированной произвольной загрузки файлов, обнаруженную в плагине Pix for WooCommerce для WordPress (версии ≤ 1.5.0). | Kitploit
Инструменты/GitHubGitHub/willygailo/cve-2026-3891-linux
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubwillygailo/cve-2026-3891-linux

CVE-2026-3891-Linux

⚡ Этот инструмент эксплуатирует CVE-2026-3891, критическую уязвимость неаутентифицированной произвольной загрузки файлов, обнаруженную в плагине Pix for WooCommerce для WordPress (версии ≤ 1.5.0).

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
22 месяцев назадЕщё не проверено
root@kitploit:~
 ███████╗██████╗ ██╗███████╗███╗   ██╗██████╗ ███████╗
 ██╔════╝██╔══██╗██║██╔════╝████╗  ██║██╔══██╗██╔════╝
 █████╗  ██████╔╝██║█████╗  ██╔██╗ ██║██║  ██║███████╗
 ██╔══╝  ██╔══██╗██║██╔══╝  ██║╚██╗██║██║  ██║╚════██║
 ██║     ██║  ██║██║███████╗██║ ╚████║██████╔╝███████║
 ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝╚═╝  ╚═══╝╚═════╝ ╚══════╝
root@kitploit:~
 ███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
 ██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
 █████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
 ██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
 ███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
 ╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

🛡️ FriendsExploit — CVE-2026-3891

Pix for WooCommerce <= 1.5.0 — Unauthenticated Arbitrary File Upload


CVE-2026-3891 Platform Python Status License


📖 Описание

⚡ Этот инструмент эксплуатирует CVE-2026-3891, критическую уязвимость неавторизованной произвольной загрузки файлов, обнаруженную в WordPress-плагине Pix for WooCommerce (версии ≤ 1.5.0).

Неавторизованный злоумышленник может загружать произвольные файлы (например, PHP-веб-шеллы) на целевой сервер без какой-либо аутентификации, что приводит к удаленному выполнению кода (RCE).


⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ

Этот инструмент предназначен только для авторизованного тестирования на проникновение и образовательных целей. Не используйте этот инструмент против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения. Несанкционированное использование незаконно.


🔍 Сведения о CVE


⚙️ Требования


📥 Установка

root@kitploit:~
# 📂 Clone or download the tool
cd "CVE-2026-3891-Linux"

# 🐍 Create a virtual environment
python3 -m venv venv

# ▶️ Activate the virtual environment
source venv/bin/activate

# 📦 Install dependencies
pip install -r requirements.txt

🚀 Быстрый старт

Способ 1 — Автозапуск (рекомендуется)

root@kitploit:~
chmod +x run.sh
./run.sh

run.sh автоматически проверит Python3, создаст venv, установит зависимости, проверит PyArmor и запустит инструмент.

Способ 2 — Запуск вручную

root@kitploit:~
source venv/bin/activate
python3 CVE-2026-3891.py

Способ 3 — Запуск с английским переводом

root@kitploit:~
source venv/bin/activate
python3 patch_runner.py

🖱️ Инструкции по GUI


📁 Структура файлов

root@kitploit:~
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py        # Main exploit script (PyArmor encrypted)
├── 📂 pyarmor_runtime_000000/  # PyArmor runtime (required)
├── 🔄 patch_runner.py          # Translation wrapper (Indonesian → English)
├── 🧪 patch_test.py            # Alternative translation via Qt hooks
├── 🚀 run.sh                   # Auto launcher (recommended)
├── 📋 requirements.txt         # Python dependencies
├── 🐍 venv/                    # Virtual environment (auto-created)
└── 📖 README.md                # This file

⚠️ Важно: Папка pyarmor_runtime_000000/ всегда должна находиться в том же каталоге, что и CVE-2026-3891.py. Не перемещайте и не удаляйте её.


🔄 Слой перевода

Основной эксплойт (CVE-2026-3891.py) содержит строки интерфейса на индонезийском языке. Включены два переводческих обёрточных модуля:

ФайлМетодСтатус
patch_runner.pyСканирует виджеты каждые 500 мс и заменяет текст✅ Рекомендуется
patch_test.pyПерехватывает методы Qt setText/setPlaceholderText

Оба переводят индонезийские метки и заполнители на английский перед отображением.


📝 Примечания

  • 📄 Результаты по умолчанию сохраняются в shells.txt.
  • 🐚 Убедитесь, что ваш PHP-файл шелла (shell.php) находится в том же каталоге перед запуском.
  • 🖥️ В Kali Linux всегда используйте виртуальное окружение, чтобы избежать конфликтов с системным Python.
  • 🔒 Основной скрипт эксплойта защищён PyArmor — исходный код зашифрован.

👨‍💻 Разработчик и сотрудничество

💡 «Создаём инструменты для авторизованных исследований безопасности и ответственного раскрытия уязвимостей.»


🙏 Благодарности


🎯 Всем охотникам за багами и исследователям безопасности, которые предлагают ответственное раскрытие уязвимостей — именно благодаря вам повышается безопасность веб-приложений.

🙏 Если этот инструмент помог вам в авторизованном тестировании на проникновение, пожалуйста, подумайте о том, чтобы внести вклад в open-source сообщество специалистов по безопасности.


📜 Правовое уведомление

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                                                               ║
║   This tool is for AUTHORIZED penetration testing only.       ║
║   Always follow responsible disclosure practices.             ║
║   Unauthorized use is ILLEGAL and may result in prosecution.  ║
║                                                               ║
╚═══════════════════════════════════════════════════════════════╝

📊 Статистика репозитория

Visitors


© 2026 FriendsExploit | Разработано Willy Jr. Carnasa Gailo

Сделано с 🛡️ для сообщества специалистов по безопасности

Скачать инструмент
🆔 CVE IDCVE-2026-3891
🔌 ПлагинPix for WooCommerce
🎯 Затронутые версииВерсии ≤ 1.5.0
🔓 ТипНеавторизованная произвольная загрузка файлов
💥 ВоздействиеУдаленное выполнение кода (RCE)
⚠️ CVSSКритический
ТребованиеВерсияПримечания
🐍 Python3.8+Требуется
🖥️ Kali LinuxЛюбая версияРекомендуется
📦 PyQt5≥ 5.15.9Графический фреймворк
🌐 requests≥ 2.31.0HTTP-библиотека
🔗 urllib3≥ 2.2.0Обработка URL
#ШагОписание
1🎯 ЦелиВведите URL-адреса целей через запятую или выберите .txt файл
2🐚 Файл шелла (.php)Введите имя PHP-файла шелла (по умолчанию: shell.php)
3📄 Выходной файлУкажите выходной файл для успешных шеллов (по умолчанию: shells.txt)
4🧵 ПотокиУстановите количество параллельных потоков (макс.: 50)
5▶️ Запустить эксплойтНажмите, чтобы начать процесс эксплуатации
6⏹️ ОстановитьНажмите, чтобы остановить выполнение в любое время
7🧹 Очистить журналНажмите, чтобы очистить журнал вывода
🧪 Тестирование

WILLY JR. CARNASA GAILO
🔬 Исследователь безопасности
💻 Разработчик и автор эксплойта
GitHub
FriendsExploit Pix for WooCommerce PyArmor
Python Kali Linux Security Researchers