CVE-2026-6279
Avada (Fusion) Builder <= 3.15.2 - Esecuzione remota di codice non autenticata mediante iniezione di funzioni PHP tramite l'attributo shortcode 'render_logics' attraverso il gestore AJAX del widget
- Pubblicato
- 21 mag 2026
- Aggiornato
- 21 mag 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 87,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Avada Builder (fusion-builder) per WordPress è vulnerabile a esecuzione remota di codice non autenticata tramite iniezione di funzioni PHP nelle versioni fino alla 3.15.2 inclusa. Ciò è dovuto al caso `wp_conditional_tags` in `Fusion_Builder_Conditional_Render_Helper::get_value()` che passa valori controllati dall'attaccante da un blob JSON decodificato in base64 direttamente a `call_user_func()` senza alcuna validazione tramite allowlist. Ciò è sfruttabile da attaccanti non autenticati tramite l'endpoint AJAX `fusion_get_widget_markup`, che è registrato per utenti non privilegiati (non autenticati) tramite `wp_ajax_nopriv_fusion_get_widget_markup`. L'endpoint è protetto solo da un nonce (`fusion_load_nonce`), ma questo nonce è generato per l'ID utente 0 ed è esposto in modo deterministico nell'output JavaScript di qualsiasi pagina pubblica contenente un elemento Post Cards (`[fusion_post_cards]`) o Table of Contents (`[fusion_table_of_contents]`). Ciò rende possibile per attaccanti non autenticati eseguire codice arbitrario sui siti interessati.
Fonti
5- CVE-2026-6279.pyExploit
CVE-2026-6279
- CVE-2026-6279Exploit
CVE-2026-6279: Avada (Fusion) Builder <= 3.15.2 – Esecuzione remota di codice non autenticata tramite iniezione di funzioni PHP tramite attributo shortcode 'render_logics' tramite gestore AJAX del widget (fusion-builder)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.