文章总结: CVE-2026-6279是WordPressAvadaBuilder插件(≤3.15.2)中的未授权远程代码执行漏洞,攻击者通过fusiongetwidgetmarkup接口将恶意数据传入calluser_func函数执行。影响全球超20万个站点,CVSS评分9.8。建议用户立即升级至3.15.3版本修复漏洞。 综合评分: 88 文章分类: 漏洞分析,WEB安全,应急响应,漏洞预警,安全工具
CVSS 9.8 【严重】CVE-2026-6279 wordpress Avada Builder 未授权RCE漏洞:call_user_func 无过滤直接沦陷
原创
爱坤 爱坤
爱坤sec
2026年5月25日 02:30 重庆
在小说阅读器读本章
去阅读
一 漏洞描述
Avada Builder(fusion-builder)是 Avada 主题配套的页面构建插件,全球最畅销的 WordPress 商业插件之一。版本 ≤ 3.15.2 中,Fusion\_Builder\_Conditional\_Render\_Helper::get\_value() 在处理 wp\_conditional\_tags 分支时,将攻击者 base64 编码的 JSON 数据直接传入 call\_user\_func() 执行,未做任何白名单校验。攻击者通过 fusion\_get\_widget\_markup AJAX 接口(无认证注册)发送精心构造的 payload 即可实现远程代码执行。CVSS 评分 9.8。
CVSS 评分 9.8
二 影响版本
插件: Avada Builder (fusion-builder)影响版本: ≤ 3.15.2修复版本: ≥ 3.15.3
三 搜索语法
body="/wp-content/plugins/fusion-builder/"
四 影响范围
资产大约20w个
Avada 是 ThemeForest 销量第一的 WordPress 主题(90万+ 销量),fusion-builder 作为其核心组件安装量极大,全球预估受影响站点超过 **20 万个**。且 PoC 已公开,无需认证即可利用,风险极高
五 利用脚本
https://github.com/zycoder0day/CVE-2026-6279
【严重声明】本文所涉及的工具、思路和操作手法仅用于本地安全测试以及教育目的,禁止将其用于非法入侵或对他人的系统进行攻击以及盈利,一切后果由操作者自行承担!!!下载后的24小时请删除。
更多精彩文章与工具分享 欢迎关注
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱坤sec 爱坤 爱坤《CVSS 9.8 【严重】CVE-2026-6279 wordpress Avada Builder 未授权RCE漏洞:calluserfunc 无过滤直接沦陷》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论