
⚡ Этот инструмент эксплуатирует CVE-2026-3891, критическую уязвимость неаутентифицированной произвольной загрузки файлов, обнаруженную в плагине Pix for WooCommerce для WordPress (версии ≤ 1.5.0).
███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — Unauthenticated Arbitrary File Upload
⚡ Этот инструмент эксплуатирует CVE-2026-3891, критическую уязвимость неавторизованной произвольной загрузки файлов, обнаруженную в WordPress-плагине Pix for WooCommerce (версии ≤ 1.5.0).
Неавторизованный злоумышленник может загружать произвольные файлы (например, PHP-веб-шеллы) на целевой сервер без какой-либо аутентификации, что приводит к удаленному выполнению кода (RCE).
⚠️ ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ
Этот инструмент предназначен только для авторизованного тестирования на проникновение и образовательных целей. Не используйте этот инструмент против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения. Несанкционированное использование незаконно.
# 📂 Clone or download the tool
cd "CVE-2026-3891-Linux"
# 🐍 Create a virtual environment
python3 -m venv venv
# ▶️ Activate the virtual environment
source venv/bin/activate
# 📦 Install dependencies
pip install -r requirements.txt
chmod +x run.sh
./run.sh
run.shавтоматически проверит Python3, создаст venv, установит зависимости, проверит PyArmor и запустит инструмент.
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # Main exploit script (PyArmor encrypted)
├── 📂 pyarmor_runtime_000000/ # PyArmor runtime (required)
├── 🔄 patch_runner.py # Translation wrapper (Indonesian → English)
├── 🧪 patch_test.py # Alternative translation via Qt hooks
├── 🚀 run.sh # Auto launcher (recommended)
├── 📋 requirements.txt # Python dependencies
├── 🐍 venv/ # Virtual environment (auto-created)
└── 📖 README.md # This file
⚠️ Важно: Папка
pyarmor_runtime_000000/всегда должна находиться в том же каталоге, что иCVE-2026-3891.py. Не перемещайте и не удаляйте её.
Основной эксплойт (CVE-2026-3891.py) содержит строки интерфейса на индонезийском языке. Включены два переводческих обёрточных модуля:
| Файл | Метод | Статус |
|---|---|---|
patch_runner.py | Сканирует виджеты каждые 500 мс и заменяет текст | ✅ Рекомендуется |
patch_test.py | Перехватывает методы Qt setText/setPlaceholderText |
Оба переводят индонезийские метки и заполнители на английский перед отображением.
shells.txt.shell.php) находится в том же каталоге перед запуском.💡 «Создаём инструменты для авторизованных исследований безопасности и ответственного раскрытия уязвимостей.»
🎯 Всем охотникам за багами и исследователям безопасности, которые предлагают ответственное раскрытие уязвимостей — именно благодаря вам повышается безопасность веб-приложений.
🙏 Если этот инструмент помог вам в авторизованном тестировании на проникновение, пожалуйста, подумайте о том, чтобы внести вклад в open-source сообщество специалистов по безопасности.
╔═══════════════════════════════════════════════════════════════╗
║ ║
║ This tool is for AUTHORIZED penetration testing only. ║
║ Always follow responsible disclosure practices. ║
║ Unauthorized use is ILLEGAL and may result in prosecution. ║
║ ║
╚═══════════════════════════════════════════════════════════════╝
© 2026 FriendsExploit | Разработано Willy Jr. Carnasa Gailo
Сделано с 🛡️ для сообщества специалистов по безопасности
| 🆔 CVE ID | CVE-2026-3891 |
| 🔌 Плагин | Pix for WooCommerce |
| 🎯 Затронутые версии | Версии ≤ 1.5.0 |
| 🔓 Тип | Неавторизованная произвольная загрузка файлов |
| 💥 Воздействие | Удаленное выполнение кода (RCE) |
| ⚠️ CVSS | Критический |
| Требование | Версия | Примечания |
|---|
| 🐍 Python | 3.8+ | Требуется |
| 🖥️ Kali Linux | Любая версия | Рекомендуется |
| 📦 PyQt5 | ≥ 5.15.9 | Графический фреймворк |
| 🌐 requests | ≥ 2.31.0 | HTTP-библиотека |
| 🔗 urllib3 | ≥ 2.2.0 | Обработка URL |
| # | Шаг | Описание |
|---|---|---|
| 1 | 🎯 Цели | Введите URL-адреса целей через запятую или выберите .txt файл |
| 2 | 🐚 Файл шелла (.php) | Введите имя PHP-файла шелла (по умолчанию: shell.php) |
| 3 | 📄 Выходной файл | Укажите выходной файл для успешных шеллов (по умолчанию: shells.txt) |
| 4 | 🧵 Потоки | Установите количество параллельных потоков (макс.: 50) |
| 5 | ▶️ Запустить эксплойт | Нажмите, чтобы начать процесс эксплуатации |
| 6 | ⏹️ Остановить | Нажмите, чтобы остановить выполнение в любое время |
| 7 | 🧹 Очистить журнал | Нажмите, чтобы очистить журнал вывода |
| 🧪 Тестирование |
WILLY JR. CARNASA GAILO 🔬 Исследователь безопасности 💻 Разработчик и автор эксплойта |
|
|
|
|
|
|
|
|