WP Clinic
Entrar Registrarse

CVE · Critical

CVE-2026-6279 — Fusion Builder [fusion-builder] < 3.15.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6279 Fusion Builder [fusion-builder] < 3.15.3 Neutralización incorrecta de elementos especiales en la salida usada por un componente posterior (inyección) Crítica 9,8 < 3.15.3 3.15.3 2026-05-20

CVE-2026-6279

El plugin Avada Builder (fusion-builder) para WordPress es vulnerable a Ejecución Remota de Código sin Autenticación mediante Inyección de Funciones PHP en versiones hasta y incluyendo 3.15.2. Esto se debe al caso `wp_conditional_tags` en `Fusion_Builder_Conditional_Render_Helper::get_value()`, que pasa valores controlados por el atacante desde un blob JSON base64-decodificado directamente a `call_user_func()` sin ninguna validación de lista permitida. Esto es explotable por atacantes no autenticados a través del punto final AJAX `fusion_get_widget_markup`, que está registrado para usuarios sin privilegios (no autenticados) mediante `wp_ajax_nopriv_fusion_get_widget_markup`. El punto final está protegido solo por un nonce (`fusion_load_nonce`), pero este nonce se genera para el ID de usuario 0 y es expuesto determinísticamente en la salida JavaScript de cualquier página pública que contenga una Tarjeta de Publicaciones (`[fusion_post_cards]`) o Contenido del Tablero (`[fusion_table_of_contents]`). Esto permite a los atacantes no autenticados ejecutar código arbitrario en sitios afectados.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.