CVE-2026-6279
El plugin Avada Builder (fusion-builder) para WordPress es vulnerable a Ejecución Remota de Código sin Autenticación mediante Inyección de Funciones PHP en versiones hasta y incluyendo 3.15.2. Esto se debe al caso `wp_conditional_tags` en `Fusion_Builder_Conditional_Render_Helper::get_value()`, que pasa valores controlados por el atacante desde un blob JSON base64-decodificado directamente a `call_user_func()` sin ninguna validación de lista permitida. Esto es explotable por atacantes no autenticados a través del punto final AJAX `fusion_get_widget_markup`, que está registrado para usuarios sin privilegios (no autenticados) mediante `wp_ajax_nopriv_fusion_get_widget_markup`. El punto final está protegido solo por un nonce (`fusion_load_nonce`), pero este nonce se genera para el ID de usuario 0 y es expuesto determinísticamente en la salida JavaScript de cualquier página pública que contenga una Tarjeta de Publicaciones (`[fusion_post_cards]`) o Contenido del Tablero (`[fusion_table_of_contents]`). Esto permite a los atacantes no autenticados ejecutar código arbitrario en sitios afectados.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org