PT-2026-50846 · WordPress · Avada Builder
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Avada (Fusion) Builder versões anteriores a 3.15.4
Descrição
O plugin Avada (Fusion) Builder para WordPress contém uma falha que permite que atacantes não autenticados excluam arquivos arbitrários no servidor. Este problema decorre de uma validação insuficiente do caminho do arquivo na função
maybe delete files(). A exploração pode levar à execução remota de código se arquivos críticos, como o wp-config.php, forem excluídos. Estima-se que 1.000.000 de dispositivos estejam potencialmente afetados em todo o mundo. O ataque requer um formulário Avada publicado e configurado para salvar entradas no banco de dados. Um atacante pode enviar um payload de path-traversal através do endpoint wp ajax nopriv fusion form submit ajax enquanto manipula as variáveis fusion privacy expiration interval e privacy expiration action para forçar uma limpeza imediata. Esse processo faz com que a entrada seja processada pela rotina de shutdown-hook Fusion Form DB Privacy sem a interação do administrador.Recomendações
Atualizar para a versão 3.15.4.
Correção
RCE
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avada Builder