CVE-2026-6279
Avada (Fusion) Builder <= 3.15.2 - Неаутентифицированное удалённое выполнение кода путем внедрения PHP-функции через атрибут шорткода 'render_logics' через AJAX-обработчик виджета
- Опубликовано
- 21 мая 2026 г.
- Обновлено
- 21 мая 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 87,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Avada Builder (fusion-builder) для WordPress уязвим к неаутентифицированному удалённому выполнению кода через внедрение PHP-функций в версиях вплоть до 3.15.2 включительно. Это связано с тем, что ветвь `wp_conditional_tags` в `Fusion_Builder_Conditional_Render_Helper::get_value()` передаёт управляемые атакующим значения из JSON-данных, декодированных из base64, напрямую в `call_user_func()` без какой-либо проверки по белому списку. Уязвимостью могут воспользоваться неаутентифицированные атакующие через AJAX-эндпоинт `fusion_get_widget_markup`, зарегистрированный для непривилегированных (неаутентифицированных) пользователей посредством хука `wp_ajax_nopriv_fusion_get_widget_markup`. Эндпоинт защищён только nonce (`fusion_load_nonce`), однако этот nonce генерируется для пользователя с ID 0 и детерминированно раскрывается в JavaScript-выводе любой публичной страницы, содержащей элемент Post Cards (`[fusion_post_cards]`) или Table of Contents (`[fusion_table_of_contents]`). Это позволяет неаутентифицированным атакующим выполнять произвольный код на затронутых сайтах.
Источники
5- CVE-2026-6279.pyЭксплойт
CVE-2026-6279
- CVE-2026-6279Эксплойт
CVE-2026-6279: Avada (Fusion) Builder <= 3.15.2 – Неаутентифицированное удалённое выполнение кода через инъекцию PHP-функций через атрибут шорткода 'render_logics' через AJAX-обработчик виджета (fusion-builder)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.