CVE-2026-8713
Avada (Fusion) Builder <= 3.15.3 - 未认证的任意文件删除(通过表单条目值)
- 已发布
- 2026年6月19日
- 已更新
- 2026年6月22日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H低 · 未来 30 天
- 百分位
- 85.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Avada(Fusion)Builder 插件存在任意文件删除漏洞 WordPress 的 Avada(Fusion)Builder 插件在 3.15.3 及之前的所有版本中,由于 `maybe_delete_files` 函数对文件路径验证不足,存在任意文件删除漏洞。这使得未认证攻击者能够删除服务器上的任意文件,当删除正确的文件(如 `wp-config.php`)时,极易导致远程代码执行。该攻击要求存在一个已发布且配置为将条目保存到数据库的 Avada 表单;未认证攻击者通过 `wp_ajax_nopriv_fusion_form_submit_ajax` 处理器提交路径遍历载荷,同时控制 `fusion_privacy_expiration_interval` 和 `privacy_expiration_action` 字段以强制立即执行“删除”清理操作,从而使植入的条目在无需任何管理员干预的情况下,被 `Fusion_Form_DB_Privacy` 的 shutdown-hook 例程自动处理。
来源
1- CVE-2026-8713漏洞利用
Pre-auth 路径遍历导致 Avada (Fusion) Builder <= 3.15.3 中任意文件删除,进而实现 RCE (CVSS 9.1)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。