CVE-2026-6279
Avada (Fusion) Builder <= 3.15.2 - Ejecución Remota de Código no Autenticada mediante Inyección de Funciones PHP vía Atributo de Shortcode 'render_logics' en el Manejador AJAX de Widget
- Publicado
- 21 may 2026
- Actualizado
- 21 may 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 87,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Avada Builder (fusion-builder) para WordPress es vulnerable a ejecución remota de código no autenticada a través de inyección de funciones PHP en versiones hasta la 3.15.2 inclusive. Esto se debe al caso 'wp_conditional_tags' en 'Fusion_Builder_Conditional_Render_Helper::get_value()' que pasa valores controlados por el atacante de un blob JSON decodificado en base64 directamente a 'call_user_func()' sin ninguna validación de lista de permitidos. Esto es explotable por atacantes no autenticados a través del endpoint AJAX 'fusion_get_widget_markup', que está registrado para usuarios no privilegiados (no autenticados) a través de 'wp_ajax_nopriv_fusion_get_widget_markup'. El endpoint está protegido solo por un nonce ('fusion_load_nonce'), pero este nonce se genera para el ID de usuario 0 y se expone de forma determinista en la salida de JavaScript de cualquier página pública que contenga un elemento Post Cards ('[fusion_post_cards]') o Table of Contents ('[fusion_table_of_contents]'). Esto hace posible que atacantes no autenticados ejecuten código arbitrario en los sitios afectados.
Fuentes
5- CVE-2026-6279.pyExploit
CVE-2026-6279
- CVE-2026-6279Exploit
CVE-2026-6279: Avada (Fusion) Builder <= 3.15.2 – Ejecución remota de código no autenticada mediante inyección de funciones PHP a través del atributo de shortcode 'render_logics' a través del manejador AJAX de widget (fusion-builder)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.