CVE-2026-8713
Avada (Fusion) Builder <= 3.15.3 - Eliminación arbitraria de archivos sin autenticación a través del valor de entrada del formulario
- Publicado
- 19 jun 2026
- Actualizado
- 22 jun 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HBajo · próximos 30 días
- Percentil
- 85,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# El plugin Avada (Fusion) Builder para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función maybe_delete_files en todas las versiones hasta, e incluyendo, la 3.15.3. Esto hace posible que atacantes no autenticados eliminen archivos arbitrarios en el servidor, lo que puede conducir fácilmente a la ejecución remota de código cuando se elimina el archivo correcto (como wp-config.php). El ataque requiere un formulario Avada publicado configurado para guardar entradas en la base de datos; un atacante no autenticado envía una carga útil de path traversal a través del controlador wp_ajax_nopriv_fusion_form_submit_ajax mientras también controla los campos fusion_privacy_expiration_interval y privacy_expiration_action para forzar una limpieza inmediata de 'eliminación', lo que provoca que la entrada plantada sea procesada automáticamente por la rutina del hook de apagado Fusion_Form_DB_Privacy sin ninguna interacción del administrador.
Fuentes
1- CVE-2026-8713Exploit
Path traversal sin autenticación para eliminación arbitraria de archivos en Avada (Fusion) Builder <= 3.15.3 que conduce a RCE (CVSS 9.1)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.