CVE-2026-1509WordPress Avada (Fusion) Builder插件在3.15.1及之前的所有版本中存在严重安全漏洞。该漏洞源于插件`output_action_hook()`函数缺乏适当的授权验证,导致其接受用户可控输入以触发任意注册的WordPress操作挂钩。拥有订阅者及以上权限的攻击者可利用动态数据功能执行任意操作,进而可能引发权限提升、敏感文件包含或拒绝服务攻击。
该漏洞的核心在于WordPress Avada Builder插件的`output_action_hook()`函数实现存在逻辑缺陷。在处理前端动态数据请求时,该函数直接从用户输入中提取参数值,并将其作为回调函数名称传递给`do_action`函数,用于触发WordPress的Action Hook。然而,插件并未对该过程实施严格的权限校验,也未对可触发的Hook名称设置白名单机制。
攻击者利用此漏洞的步骤通常包括:首先获取一个具有Subscriber(订阅者)级别的低权限账号。随后,构造包含恶意Hook名称的HTTP POST请求发送至服务器。由于WordPress内部存在大量用于系统维护或权限管理的Hook(如用于角色管理的`user_register`或文件操作相关的Hook),攻击者通过调用这些敏感Hook,可在未经授权的情况下执行代码逻辑,从而绕过访问控制,实现权限提升、文件读取或写入,甚至导致拒绝服务。