Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Avada (Fusion) Builder (CVE-2026-6279)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
21/05/2026
Última modificación:
23/07/2026

Descripción

El plugin Avada Builder (fusion-builder) para WordPress es vulnerable a ejecución remota de código no autenticada a través de inyección de funciones PHP en versiones hasta la 3.15.2 inclusive. Esto se debe al caso 'wp_conditional_tags' en 'Fusion_Builder_Conditional_Render_Helper::get_value()' que pasa valores controlados por el atacante de un blob JSON decodificado en base64 directamente a 'call_user_func()' sin ninguna validación de lista de permitidos. Esto es explotable por atacantes no autenticados a través del endpoint AJAX 'fusion_get_widget_markup', que está registrado para usuarios no privilegiados (no autenticados) a través de 'wp_ajax_nopriv_fusion_get_widget_markup'. El endpoint está protegido solo por un nonce ('fusion_load_nonce'), pero este nonce se genera para el ID de usuario 0 y se expone de forma determinista en la salida de JavaScript de cualquier página pública que contenga un elemento Post Cards ('[fusion_post_cards]') o Table of Contents ('[fusion_table_of_contents]'). Esto hace posible que atacantes no autenticados ejecuten código arbitrario en los sitios afectados.