CVE-2026-8713
Avada (Fusion) Builder <= 3.15.3 - Eliminazione Arbitraria di File Non Autenticata tramite Valore di Invio del Modulo
- Pubblicato
- 19 giu 2026
- Aggiornato
- 22 giu 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 85,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Plugin Avada (Fusion) Builder per WordPress — Vulnerabilità di eliminazione arbitraria di file Il plugin Avada (Fusion) Builder per WordPress è vulnerabile all'eliminazione arbitraria di file a causa di una validazione insufficiente del percorso file nella funzione `maybe_delete_files` in tutte le versioni fino alla 3.15.3 inclusa. Ciò consente ad attaccanti non autenticati di eliminare file arbitrari sul server, il che può facilmente portare all'esecuzione remota di codice quando viene eliminato il file giusto (come `wp-config.php`). L'attacco richiede un modulo Avada pubblicato configurato per salvare le voci nel database; un attaccante non autenticato invia un payload di path traversal tramite il gestore `wp_ajax_nopriv_fusion_form_submit_ajax` controllando anche i campi `fusion_privacy_expiration_interval` e `privacy_expiration_action` per forzare una pulizia 'delete' immediata, facendo sì che la voce inserita venga elaborata automaticamente dalla routine shutdown-hook `Fusion_Form_DB_Privacy` senza alcuna interazione da parte dell'amministratore.
Fonti
1- CVE-2026-8713Exploit
Path traversal pre-autenticazione per cancellazione arbitraria di file in Avada (Fusion) Builder <= 3.15.3 che porta a RCE (CVSS 9.1)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.