Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/willygailo/cve-2026-3891-linux
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubwillygailo/cve-2026-3891-linux

CVE-2026-3891-Linux

⚡ 该工具利用 CVE-2026-3891,这是一个严重未经身份验证的任意文件上传漏洞,存在于 Pix for WooCommerce WordPress 插件(版本 ≤ 1.5.0)中。

查看仓库
213个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
root@kitploit:~
 ███████╗██████╗ ██╗███████╗███╗   ██╗██████╗ ███████╗
 ██╔════╝██╔══██╗██║██╔════╝████╗  ██║██╔══██╗██╔════╝
 █████╗  ██████╔╝██║█████╗  ██╔██╗ ██║██║  ██║███████╗
 ██╔══╝  ██╔══██╗██║██╔══╝  ██║╚██╗██║██║  ██║╚════██║
 ██║     ██║  ██║██║███████╗██║ ╚████║██████╔╝███████║
 ╚═╝     ╚═╝  ╚═╝╚═╝╚══════╝╚═╝  ╚═══╝╚═════╝ ╚══════╝
root@kitploit:~
 ███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
 ██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
 █████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
 ██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
 ███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
 ╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

🛡️ FriendsExploit — CVE-2026-3891

Pix for WooCommerce <= 1.5.0 — 未认证任意文件上传


CVE-2026-3891 Platform Python Status License


📖 描述

⚡ 本工具利用 CVE-2026-3891,这是 Pix for WooCommerce WordPress 插件(版本 ≤ 1.5.0)中发现的一个严重 未认证任意文件上传 漏洞。

未认证攻击者可以 无需任何认证 向目标服务器上传任意文件(例如 PHP Web Shell),从而导致 远程代码执行(RCE)。


⚠️ 免责声明

本工具仅用于 授权的渗透测试和教育目的。 请勿对您不拥有或未获得明确书面许可的系统使用本工具。 未经授权使用是违法的。


🔍 CVE 详情


⚙️ 要求


📥 安装

root@kitploit:~
# 📂 克隆或下载工具
cd "CVE-2026-3891-Linux"

# 🐍 创建虚拟环境
python3 -m venv venv

# ▶️ 激活虚拟环境
source venv/bin/activate

# 📦 安装依赖
pip install -r requirements.txt

🚀 快速开始

方法 1 — 自动启动器(推荐)

root@kitploit:~
chmod +x run.sh
./run.sh

run.sh 将自动检查 Python3、创建 venv、安装依赖、验证 PyArmor 并启动工具。

方法 2 — 手动运行

root@kitploit:~
source venv/bin/activate
python3 CVE-2026-3891.py

方法 3 — 使用英文翻译运行

root@kitploit:~
source venv/bin/activate
python3 patch_runner.py

🖱️ GUI 说明


📁 文件结构

root@kitploit:~
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py        # 主利用脚本(PyArmor 加密)
├── 📂 pyarmor_runtime_000000/  # PyArmor 运行时(必需)
├── 🔄 patch_runner.py          # 翻译封装(印尼语 → 英语)
├── 🧪 patch_test.py            # 通过 Qt 钩子实现的替代翻译
├── 🚀 run.sh                   # 自动启动器(推荐)
├── 📋 requirements.txt         # Python 依赖
├── 🐍 venv/                    # 虚拟环境(自动创建)
└── 📖 README.md                # 本文件

⚠️ 重要: pyarmor_runtime_000000/ 文件夹必须始终与 CVE-2026-3891.py 位于同一目录。请勿移动或删除。


🔄 翻译层

主利用脚本(CVE-2026-3891.py)包含印尼语 UI 字符串。提供了两个翻译封装:

文件方法状态
patch_runner.py每 500ms 扫描控件并替换文本✅ 推荐
patch_test.py钩子 Qt 的 setText/setPlaceholderText 方法🧪 测试中

两者均在显示前将印尼语标签和占位符翻译为英语。


📝 备注

  • 📄 结果默认保存到 shells.txt。
  • 🐚 运行前请确保您的 PHP Shell 文件(shell.php)位于同一目录。
  • 🖥️ 在 Kali Linux 上,请始终使用虚拟环境以避免系统 Python 冲突。
  • 🔒 主利用脚本受 PyArmor 保护 — 源代码已加密。

👨‍💻 开发者与协作

💡 "为授权的安全研究和负责任的披露构建工具。"


🙏 致谢


🎯 致所有提倡负责任披露的 漏洞赏金猎人 和 安全研究员 —— 是你们让 Web 应用的安全性不断提高。

🙏 如果本工具对您的 授权渗透测试 有所帮助,请考虑回馈开源安全社区。


📜 法律声明

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║                                                               ║
║   本工具仅用于授权的渗透测试。                                    ║
║   请始终遵循负责任披露实践。                                      ║
║   未经授权使用是违法的,并可能导致法律追究。                        ║
║                                                               ║
╚═══════════════════════════════════════════════════════════════╝

📊 仓库统计

Visitors


© 2026 FriendsExploit | 由 Willy Jr. Carnasa Gailo 开发

为安全社区 🛡️ 制作

下载工具
🆔 CVE IDCVE-2026-3891
🔌 插件Pix for WooCommerce
🎯 受影响版本版本 ≤ 1.5.0
🔓 类型未认证任意文件上传
💥 影响远程代码执行(RCE)
⚠️ CVSS严重
要求版本备注
🐍 Python3.8+必需
🖥️ Kali Linux任意版本推荐
📦 PyQt5≥ 5.15.9GUI 框架
🌐 requests≥ 2.31.0HTTP 库
🔗 urllib3≥ 2.2.0URL 处理
#步骤描述
1🎯 目标以逗号分隔输入目标 URL,或浏览选择 .txt 文件
2🐚 Shell 文件 (.php)输入 PHP Shell 文件名(默认:shell.php)
3📄 输出文件指定成功 Shell 的输出文件(默认:shells.txt)
4🧵 线程数设置并发线程数(最多:50)
5▶️ 开始利用点击开始利用过程
6⏹️ 停止随时点击停止执行
7🧹 清除日志点击清除输出日志

WILLY JR. CARNASA GAILO
🔬 安全研究员
💻 开发者与利用作者
GitHub
FriendsExploit Pix for WooCommerce PyArmor
Python Kali Linux Security Researchers