CVE-2026-4782
Avada Builder <= 3.15.2 - प्रमाणित (सब्सक्राइबर+) 'custom_svg' शॉर्टकोड पैरामीटर के माध्यम से मनमाना फ़ाइल पढ़ना
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 13 मई 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 40.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Avada Builder प्लगइन, संस्करण 3.15.2 तक और उस सहित सभी संस्करणों में, 'fusion_section_separator' शॉर्टकोड के 'custom_svg' पैरामीटर के साथ 'fusion_get_svg_from_file' फ़ंक्शन के माध्यम से मनमाने ढंग से फ़ाइल पढ़ने (Arbitrary File Read) की भेद्यता के प्रति संवेदनशील है। यह प्रमाणित हमलावरों के लिए, सब्सक्राइबर-स्तर की पहुंच और उससे ऊपर के साथ, सर्वर पर मनमानी फ़ाइलों की सामग्री को पढ़ना संभव बनाता है, जिसमें संवेदनशील जानकारी हो सकती है। यह भेद्यता संस्करण 3.15.2 में आंशिक रूप से पैच की गई थी और संस्करण 3.15.3 में पूरी तरह से पैच की गई थी।
स्रोत
1CVE-2026-4782 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो कमजोरी का प्रदर्शन करता है और सुरक्षा परीक्षण और मान्यता के लिए एक कार्यशील एक्सप्लॉइट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।