„`html
Zusammenfassung
Die CVE-2026-6279 beschreibt eine kritische Sicherheitslücke im WordPress-Plugin Avada Builder (fusion-builder) bis Version 3.15.2. Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Remote Code Execution durch PHP Function Injection. Ein Nonce-basierter Schutzmechanismus wird durch deterministische Nonce-Generierung kompromittiert.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit dem Avada Builder Plugin in den Versionen bis einschließlich 3.15.2. Das Plugin wird häufig zusammen mit dem Avada Theme eingesetzt. Die Lücke ist kritisch, da sie ohne Authentifizierung exploitbar ist und sich auf beliebigen öffentlich zugänglichen WordPress-Seiten ausnutzen lässt.
Technische Details
Die Schwachstelle existiert im AJAX-Endpoint fusion_get_widget_markup, der über wp_ajax_nopriv_fusion_get_widget_markup auch für unauthentifizierte Benutzer registriert wird. Der Endpoint verarbeitet base64-dekodierte JSON-Daten und übergibt attacker-kontrollierte Werte direkt an call_user_func() ohne Validierung gegen eine Allowlist.
Der Nonce-Schutzmechanismus ist ineffektiv, da die erforderliche Nonce (fusion_load_nonce) deterministisch für User ID 0 generiert wird und im JavaScript-Output von öffentlichen Seiten mit Post Cards oder Table of Contents Elementen offengelegt ist. Angreifer können diese Nonce extrahieren und zur Exploitation verwenden.
Empfohlene Massnahmen
- Sofortmaßnahme: Deaktivieren Sie das Avada Builder Plugin bis zur Verfügbarkeit eines Security Patches
- WAF-Regeln: Blockieren Sie Requests zum Endpoint
wp-admin/admin-ajax.php?action=fusion_get_widget_markup - Monitoring: Überwachen Sie Logs auf verdächtige AJAX-Requests und unerwartete PHP-Funktionsaufrufe
- Update: Installieren Sie verfügbare Sicherheitsupdates sobald diese veröffentlicht werden
Bewertung
Mit einem CVSS-Score von 9.8 handelt es sich um eine kritische Lücke, die höchste Priorität erfordert. Die fehlende Authentifizierungsanforderung und die einfache Exploitierbarkeit machen diese Schwachstelle zu einem bevorzugten Angriffsziel für Cyberkriminelle.
„`