Vulnerabilidad en plugin de WordPress Avada (Fusion) Builder (CVE-2026-6279)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
21/05/2026
Última modificación:
23/07/2026
Descripción
El plugin Avada Builder (fusion-builder) para WordPress es vulnerable a ejecución remota de código no autenticada a través de inyección de funciones PHP en versiones hasta la 3.15.2 inclusive. Esto se debe al caso 'wp_conditional_tags' en 'Fusion_Builder_Conditional_Render_Helper::get_value()' que pasa valores controlados por el atacante de un blob JSON decodificado en base64 directamente a 'call_user_func()' sin ninguna validación de lista de permitidos. Esto es explotable por atacantes no autenticados a través del endpoint AJAX 'fusion_get_widget_markup', que está registrado para usuarios no privilegiados (no autenticados) a través de 'wp_ajax_nopriv_fusion_get_widget_markup'. El endpoint está protegido solo por un nonce ('fusion_load_nonce'), pero este nonce se genera para el ID de usuario 0 y se expone de forma determinista en la salida de JavaScript de cualquier página pública que contenga un elemento Post Cards ('[fusion_post_cards]') o Table of Contents ('[fusion_table_of_contents]'). Esto hace posible que atacantes no autenticados ejecuten código arbitrario en los sitios afectados.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://avada.com/documentation/avada-changelog/
- https://plugins.trac.wordpress.org/browser/fusion-builder/tags/3.15.0/inc/class-fusion-builder.php#L7551
- https://plugins.trac.wordpress.org/browser/fusion-builder/tags/3.15.0/inc/helpers/class-fusion-builder-conditional-render-helper.php#L1083
- https://plugins.trac.wordpress.org/browser/fusion-builder/tags/3.15.0/inc/helpers/class-fusion-builder-conditional-render-helper.php#L1531
- https://plugins.trac.wordpress.org/browser/fusion-builder/tags/3.15.0/shortcodes/fusion-widget.php#L389
- https://plugins.trac.wordpress.org/browser/fusion-builder/tags/3.15.0/shortcodes/fusion-widget.php#L44
- https://plugins.trac.wordpress.org/browser/fusion-builder/trunk/inc/class-fusion-builder.php#L7551
- https://plugins.trac.wordpress.org/browser/fusion-builder/trunk/inc/helpers/class-fusion-builder-conditional-render-helper.php#L1083
- https://plugins.trac.wordpress.org/browser/fusion-builder/trunk/inc/helpers/class-fusion-builder-conditional-render-helper.php#L1531
- https://plugins.trac.wordpress.org/browser/fusion-builder/trunk/shortcodes/fusion-widget.php#L389
- https://plugins.trac.wordpress.org/browser/fusion-builder/trunk/shortcodes/fusion-widget.php#L44
- https://www.wordfence.com/threat-intel/vulnerabilities/id/5dc72d78-d47c-4b36-8d69-8672e15ddf8c?source=cve


