CVE · Critical

CVE-2026-6279 — Fusion Builder [fusion-builder] < 3.15.3

CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2026-6279 Fusion Builder [fusion-builder] < 3.15.3 Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') Critical 9.8 < 3.15.3 3.15.3 2026-05-20

CVE-2026-6279

The Avada Builder plugin for WordPress contains a vulnerability that allows an attacker with no login credentials to inject and execute malicious PHP code. This occurs because the Fusion_Builder_Conditional_Render_Helper class does not properly validate user input, passing it directly to call_user_func without checking its source or legitimacy. The issue is accessible through an AJAX endpoint designed for unauthenticated users, which can be exploited by accessing any public-facing page containing certain elements.

Based on public CVE data (MITRE/NVD).

Scan your WordPress site free

No signup, no credit card — enter your URL and get a security report in seconds.