WP Clinic
Entrar Registrarse

CVE · Critical

CVE-2026-8713 — Fusion Builder [fusion-builder] < 3.15.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-8713 Fusion Builder [fusion-builder] < 3.15.4 Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) Crítica 9,1 < 3.15.4 3.15.4 2026-06-18

CVE-2026-8713

El plugin Avada (Fusion) Builder para WordPress es vulnerable a la eliminación de archivos arbitrarios debido a una validación insuficiente del camino del archivo en la función maybe_delete_files en todas las versiones hasta y inclusive 3.15.3. Esto permite que atacantes no autenticados eliminen archivos arbitrarios en el servidor, lo que puede fácilmente llevar a la ejecución remota de código cuando se elimina el archivo correcto (como wp-config.php). El ataque requiere un formulario Avada publicado configurado para guardar entradas en la base de datos; un atacante no autenticado envía una carga útil de recorrido de ruta mediante el manejador wp_ajax_nopriv_fusion_form_submit_ajax, mientras también controla los campos fusion_privacy_expiration_interval y privacy_expiration_action para forzar una limpieza inmediata 'delete', causando que la entrada plantada se procese automáticamente por la rutina Fusion_Form_DB_Privacy shutdown-hook sin ninguna interacción del administrador.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.