CVE-2026-8713
El plugin Avada (Fusion) Builder para WordPress es vulnerable a la eliminación de archivos arbitrarios debido a una validación insuficiente del camino del archivo en la función maybe_delete_files en todas las versiones hasta y inclusive 3.15.3. Esto permite que atacantes no autenticados eliminen archivos arbitrarios en el servidor, lo que puede fácilmente llevar a la ejecución remota de código cuando se elimina el archivo correcto (como wp-config.php). El ataque requiere un formulario Avada publicado configurado para guardar entradas en la base de datos; un atacante no autenticado envía una carga útil de recorrido de ruta mediante el manejador wp_ajax_nopriv_fusion_form_submit_ajax, mientras también controla los campos fusion_privacy_expiration_interval y privacy_expiration_action para forzar una limpieza inmediata 'delete', causando que la entrada plantada se procese automáticamente por la rutina Fusion_Form_DB_Privacy shutdown-hook sin ninguna interacción del administrador.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org