CVE-2026-6279
Avada (Fusion) Builder <= 3.15.2 - تنفيذ كود عن بُعد بدون مصادقة عبر حقن دوال PHP من خلال سمة الشورت كود 'render_logics' عبر معالج AJAX للودجات
- تم النشر
- 21/05/2026
- محدث
- 21/05/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Avada Builder (fusion-builder) لنظام WordPress عرضة لتنفيذ تعليمات برمجية عن بُعد بدون مصادقة عبر حقن دوال PHP في الإصدارات حتى 3.15.2 وما يشملها. ويعود السبب إلى أن حالة `wp_conditional_tags` في `Fusion_Builder_Conditional_Render_Helper::get_value()` تمرر قيمًا يتحكم فيها المهاجم من كتلة JSON مفكوكة الترميز base64 مباشرةً إلى `call_user_func()` دون أي تحقق من قائمة السماح. يمكن استغلال هذه الثغرة من قبل مهاجمين غير مصادَقين عبر نقطة نهاية AJAX `fusion_get_widget_markup`، المسجلة للمستخدمين غير المصرح لهم (غير المصادَقين) عبر `wp_ajax_nopriv_fusion_get_widget_markup`. نقطة النهاية محمية فقط بواسطة nonce (`fusion_load_nonce`)، إلا أن هذا nonce يُنشأ لمعرف المستخدم 0 ويُكشف بشكل حتمي في مخرجات JavaScript لأي صفحة عامة تحتوي على عنصر بطاقات المنشورات (`[fusion_post_cards]`) أو جدول المحتويات (`[fusion_table_of_contents]`). وهذا يتيح للمهاجمين غير المصادَقين تنفيذ تعليمات برمجية عشوائية على المواقع المتأثرة.
المصادر
5- CVE-2026-6279.pyاستغلال
CVE-2026-6279
- CVE-2026-6279استغلال
CVE-2026-6279: Avada (Fusion) Builder <= 3.15.2 – تنفيذ كود عن بُعد بدون مصادقة عبر حقن دالة PHP من خلال سمة 'render_logics' الخاصة بالـ Shortcode عبر معالج AJAX الخاص بالـ Widget (fusion-builder)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.