CVE-2026-8713
Avada (Fusion) Builder <= 3.15.3 - حذف ملفات تعسفي دون مصادقة عبر قيمة إدخال النموذج
- تم النشر
- 19/06/2026
- محدث
- 22/06/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة الحذف التعسفي للملفات في إضافة Avada (Fusion) Builder لووردبريس إضافة Avada (Fusion) Builder لنظام ووردبريس معرّضة لحذف الملفات بشكل تعسفي بسبب عدم كفاية التحقق من مسارات الملفات في دالة maybe_delete_files في جميع الإصدارات حتى الإصدار 3.15.3 وما يشمله. هذا يجعل من الممكن للمهاجمين غير المصادق عليهم حذف ملفات تعسفية على الخادم، مما قد يؤدي بسهولة إلى تنفيذ التعليمات البرمجية عن بُعد عند حذف الملف الصحيح (مثل wp-config.php). يتطلب الهجوم نموذج Avada منشورًا ومهيأً لحفظ الإدخالات في قاعدة البيانات؛ حيث يرسل مهاجم غير مصادق حمولة traversal للمسار عبر معالج wp_ajax_nopriv_fusion_form_submit_ajax مع التحكم أيضًا في حقلي fusion_privacy_expiration_interval و privacy_expiration_action لفرض عملية تنظيف 'delete' فورية، مما يتسبب في معالجة الإدخال المزروع تلقائيًا بواسطة روتين إيقاف التشغيل Fusion_Form_DB_Privacy دون أي تفاعل من المسؤول.
المصادر
1- CVE-2026-8713استغلال
اجتياز المسار قبل المصادقة لحذف ملفات عشوائية في Avada (Fusion) Builder <= 3.15.3 مما يؤدي إلى RCE (CVSS 9.1)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.