PT-2026-50846 · WordPress · Avada Builder

·

CVE-2026-8713

·

Publicado

2026-06-18

·

Atualizado

2026-07-13

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Avada (Fusion) Builder versões anteriores a 3.15.4
Descrição O plugin Avada (Fusion) Builder para WordPress contém uma falha que permite que atacantes não autenticados excluam arquivos arbitrários no servidor. Este problema decorre de uma validação insuficiente do caminho do arquivo na função maybe delete files(). A exploração pode levar à execução remota de código se arquivos críticos, como o wp-config.php, forem excluídos. Estima-se que 1.000.000 de dispositivos estejam potencialmente afetados em todo o mundo. O ataque requer um formulário Avada publicado e configurado para salvar entradas no banco de dados. Um atacante pode enviar um payload de path-traversal através do endpoint wp ajax nopriv fusion form submit ajax enquanto manipula as variáveis fusion privacy expiration interval e privacy expiration action para forçar uma limpeza imediata. Esse processo faz com que a entrada seja processada pela rotina de shutdown-hook Fusion Form DB Privacy sem a interação do administrador.
Recomendações Atualizar para a versão 3.15.4.

Correção

RCE

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8713

Produtos afetados

Avada Builder