CVE-2026-6279
Avada (Fusion) Builder <= 3.15.2 - अनप्रमाणित रिमोट कोड निष्पादन: PHP फ़ंक्शन इंजेक्शन द्वारा, 'render_logics' शॉर्टकोड विशेषता के माध्यम से, विजेट AJAX हैंडलर के माध्यम से
- प्रकाशित
- 21 मई 2026
- अद्यतन
- 21 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 87.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Avada Builder (fusion-builder) प्लगइन, संस्करण 3.15.2 तक (3.15.2 सहित), PHP फ़ंक्शन इंजेक्शन के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन (Unauthenticated Remote Code Execution) के प्रति संवेदनशील है। यह `Fusion_Builder_Conditional_Render_Helper::get_value()` में `wp_conditional_tags` मामले के कारण है, जो base64-डिकोड किए गए JSON ब्लॉब से हमलावर-नियंत्रित मानों को बिना किसी अनुमति-सूची (allowlist) सत्यापन के सीधे `call_user_func()` को पास करता है। यह बिना प्रमाणीकरण वाले हमलावरों द्वारा `fusion_get_widget_markup` AJAX एंडपॉइंट के माध्यम से शोषणीय है, जो `wp_ajax_nopriv_fusion_get_widget_markup` के माध्यम से गैर-विशेषाधिकार प्राप्त (बिना प्रमाणीकरण वाले) उपयोगकर्ताओं के लिए पंजीकृत है। एंडपॉइंट केवल एक नॉन्स (`fusion_load_nonce`) द्वारा सुरक्षित है, लेकिन यह नॉन्स उपयोगकर्ता ID 0 के लिए उत्पन्न होता है और किसी भी सार्वजनिक पृष्ठ के JavaScript आउटपुट में निर्धारित रूप से (deterministically) उजागर होता है, जिसमें पोस्ट कार्ड्स (`[fusion_post_cards]`) या विषय-सूची (`[fusion_table_of_contents]`) तत्व होता है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए प्रभावित साइटों पर मनमाना कोड निष्पादित करना संभव बनाता है।
स्रोत
5- CVE-2026-6279.pyएक्सप्लॉइट
CVE-2026-6279
- CVE-2026-6279एक्सप्लॉइट
CVE-2026-6279: Avada (Fusion) Builder <= 3.15.2 – विजेट AJAX हैंडलर (fusion-builder) के माध्यम से 'render_logics' शॉर्टकोड एट्रिब्यूट द्वारा PHP फ़ंक्शन इंजेक्शन के ज़रिए बिना प्रमाणीकरण के रिमोट कोड निष्पादन
- CVE-2026-6279एक्सप्लॉइट
CVE-2026-6279 — Avada Builder <= 3.15.2 call_user_func() के माध्यम से अनप्रमाणित RCE
Proof-of-concept or exploit implementation for CVE-2026-6279, providing vulnerability validation for security researchers and penetration testers.
CVE-2026-6279 के लिए एक्सप्लॉइट कोड, एक प्रूफ-ऑफ-कॉन्सेप्ट जो भेद्यता को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।