███████╗██████╗ ██╗███████╗███╗ ██╗██████╗ ███████╗
██╔════╝██╔══██╗██║██╔════╝████╗ ██║██╔══██╗██╔════╝
█████╗ ██████╔╝██║█████╗ ██╔██╗ ██║██║ ██║███████╗
██╔══╝ ██╔══██╗██║██╔══╝ ██║╚██╗██║██║ ██║╚════██║
██║ ██║ ██║██║███████╗██║ ╚████║██████╔╝███████║
╚═╝ ╚═╝ ╚═╝╚═╝╚══════╝╚═╝ ╚═══╝╚═════╝ ╚══════╝
███████╗██╗ ██╗██████╗ ██╗ ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║ ██╔═══██╗██║╚══██╔══╝
█████╗ ╚███╔╝ ██████╔╝██║ ██║ ██║██║ ██║
██╔══╝ ██╔██╗ ██╔═══╝ ██║ ██║ ██║██║ ██║
███████╗██╔╝ ██╗██║ ███████╗╚██████╔╝██║ ██║
╚══════╝╚═╝ ╚═╝╚═╝ ╚══════╝ ╚═════╝ ╚═╝ ╚═╝
Pix for WooCommerce <= 1.5.0 — 未认证任意文件上传
⚡ 本工具利用 CVE-2026-3891,这是 Pix for WooCommerce WordPress 插件(版本 ≤ 1.5.0)中发现的一个严重 未认证任意文件上传 漏洞。
未认证攻击者可以 无需任何认证 向目标服务器上传任意文件(例如 PHP Web Shell),从而导致 远程代码执行(RCE)。
⚠️ 免责声明
本工具仅用于 授权的渗透测试和教育目的。 请勿对您不拥有或未获得明确书面许可的系统使用本工具。 未经授权使用是违法的。
# 📂 克隆或下载工具
cd "CVE-2026-3891-Linux"
# 🐍 创建虚拟环境
python3 -m venv venv
# ▶️ 激活虚拟环境
source venv/bin/activate
# 📦 安装依赖
pip install -r requirements.txt
chmod +x run.sh
./run.sh
run.sh将自动检查 Python3、创建 venv、安装依赖、验证 PyArmor 并启动工具。
source venv/bin/activate
python3 CVE-2026-3891.py
source venv/bin/activate
python3 patch_runner.py
CVE-2026-3891-Linux/
├── 📜 CVE-2026-3891.py # 主利用脚本(PyArmor 加密)
├── 📂 pyarmor_runtime_000000/ # PyArmor 运行时(必需)
├── 🔄 patch_runner.py # 翻译封装(印尼语 → 英语)
├── 🧪 patch_test.py # 通过 Qt 钩子实现的替代翻译
├── 🚀 run.sh # 自动启动器(推荐)
├── 📋 requirements.txt # Python 依赖
├── 🐍 venv/ # 虚拟环境(自动创建)
└── 📖 README.md # 本文件
⚠️ 重要:
pyarmor_runtime_000000/文件夹必须始终与CVE-2026-3891.py位于同一目录。请勿移动或删除。
主利用脚本(CVE-2026-3891.py)包含印尼语 UI 字符串。提供了两个翻译封装:
| 文件 | 方法 | 状态 |
|---|---|---|
patch_runner.py | 每 500ms 扫描控件并替换文本 | ✅ 推荐 |
patch_test.py | 钩子 Qt 的 setText/setPlaceholderText 方法 | 🧪 测试中 |
两者均在显示前将印尼语标签和占位符翻译为英语。
shells.txt。shell.php)位于同一目录。💡 "为授权的安全研究和负责任的披露构建工具。"
🎯 致所有提倡负责任披露的 漏洞赏金猎人 和 安全研究员 —— 是你们让 Web 应用的安全性不断提高。
🙏 如果本工具对您的 授权渗透测试 有所帮助,请考虑回馈开源安全社区。
╔═══════════════════════════════════════════════════════════════╗
║ ║
║ 本工具仅用于授权的渗透测试。 ║
║ 请始终遵循负责任披露实践。 ║
║ 未经授权使用是违法的,并可能导致法律追究。 ║
║ ║
╚═══════════════════════════════════════════════════════════════╝
© 2026 FriendsExploit | 由 Willy Jr. Carnasa Gailo 开发
为安全社区 🛡️ 制作
| 🆔 CVE ID | CVE-2026-3891 |
| 🔌 插件 | Pix for WooCommerce |
| 🎯 受影响版本 | 版本 ≤ 1.5.0 |
| 🔓 类型 | 未认证任意文件上传 |
| 💥 影响 | 远程代码执行(RCE) |
| ⚠️ CVSS | 严重 |
| 要求 | 版本 | 备注 |
|---|
| 🐍 Python | 3.8+ | 必需 |
| 🖥️ Kali Linux | 任意版本 | 推荐 |
| 📦 PyQt5 | ≥ 5.15.9 | GUI 框架 |
| 🌐 requests | ≥ 2.31.0 | HTTP 库 |
| 🔗 urllib3 | ≥ 2.2.0 | URL 处理 |
| # | 步骤 | 描述 |
|---|---|---|
| 1 | 🎯 目标 | 以逗号分隔输入目标 URL,或浏览选择 .txt 文件 |
| 2 | 🐚 Shell 文件 (.php) | 输入 PHP Shell 文件名(默认:shell.php) |
| 3 | 📄 输出文件 | 指定成功 Shell 的输出文件(默认:shells.txt) |
| 4 | 🧵 线程数 | 设置并发线程数(最多:50) |
| 5 | ▶️ 开始利用 | 点击开始利用过程 |
| 6 | ⏹️ 停止 | 随时点击停止执行 |
| 7 | 🧹 清除日志 | 点击清除输出日志 |
WILLY JR. CARNASA GAILO 🔬 安全研究员 💻 开发者与利用作者 |
|
|
|
|
|
|
|
|