CVE-2026-8713
Avada (Fusion) Builder <= 3.15.3 – Nicht authentifizierte willkürliche Dateilöschung über Formulareingabewert
- Veröffentlicht
- 19.06.2026
- Aktualisiert
- 22.06.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 85,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Avada (Fusion) Builder Plugin für WordPress – Schwachstelle zur beliebigen Dateilöschung Das Avada (Fusion) Builder Plugin für WordPress ist anfällig für beliebige Dateilöschung aufgrund unzureichender Dateipfad-Validierung in der Funktion `maybe_delete_files` in allen Versionen bis einschließlich 3.15.3. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server zu löschen, was leicht zu Remote-Code-Ausführung führen kann, wenn die richtige Datei gelöscht wird (wie z. B. `wp-config.php`). Der Angriff erfordert ein veröffentlichtes Avada-Formular, das so konfiguriert ist, dass Einträge in der Datenbank gespeichert werden; ein nicht authentifizierter Angreifer übermittelt einen Path-Traversal-Payload über den `wp_ajax_nopriv_fusion_form_submit_ajax`-Handler, während er gleichzeitig die Felder `fusion_privacy_expiration_interval` und `privacy_expiration_action` kontrolliert, um eine sofortige „delete“-Bereinigung zu erzwingen. Dadurch wird der platzierte Eintrag automatisch von der `Fusion_Form_DB_Privacy`-Shutdown-Hook-Routine verarbeitet, ohne dass eine Administrator-Interaktion erforderlich ist.
Quellen
1- CVE-2026-8713Exploit
Pre-Auth-Pfad-Traversierung zu willkürlichem Dateilöschen in Avada (Fusion) Builder <= 3.15.3, die zu RCE führt (CVSS 9.1)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.