CVE-2022-1386
Fusion Builder < 3.6.2 - SSRF não autenticado
- Publicado
- 16 de mai. de 2022
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- WPScan
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Fusion Builder do WordPress, anterior à versão 3.6.2, usado no tema Avada, não valida um parâmetro em seus formulários, o que pode ser utilizado para iniciar solicitações HTTP arbitrárias. Os dados retornados são então refletidos na resposta da aplicação. Isso pode ser usado para interagir com hosts na rede local do servidor, contornando firewalls e medidas de controle de acesso.
Fontes
6PoC de SSRF não autenticado no WordPress Fusion Builder <3.6.2 (CVE-2022-1386)
- fubuckerScanner
Ferramenta Automática em Massa para verificação de vulnerabilidade em CVE-2022-1386 - Fusion Builder < 3.6.2 - SSRF não autenticado
Fusion Builder < 3.6.2 - SSRF sem autenticação
- CVE-2022-1386Exploit
Prova de conceito em Python para CVE-2022-1386, um SSRF não autenticado no plugin Fusion Builder WordPress, demonstrando leitura de arquivos por meio de solicitações HTTP criadas.
- CVE-2022-1386Exploit
Exploit baseado em Python para CVE-2022-1386, fornecendo um script pronto para execução para testar e verificar a vulnerabilidade em sistemas afetados.
Scanner de vulnerabilidades em massa para CVE-2022-1386, permitindo exploração automatizada de uma vulnerabilidade crítica de aplicação web em múltiplos alvos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.