Исправлена критическая уязвимость в плагине Avada Builder для WordPress

Исправлена критическая уязвимость в плагине Avada Builder для WordPress, связанная с несанкционированным произвольным удалением файлов. Плагин имеет около 1 000 000 активных установок.

Уязвимость позволяет неавторизованным злоумышленникам удалять произвольные файлы на сервере, что может легко вести к несанкционированному выполнению кода в случае удаления важного файла, такого как wp-config.php. Для эксплуатации бреши требуется опубликованная форма Avada, настроенная на сохранение записей в БД.

Обнаружил и ответственно сообщил об уязвимости пользователь daroo, который получил вознаграждение в рамках программы Wordfence Bug Bounty.

Исправление было опубликовано разработчиками Avada 19 мая 2026 года. Уязвимость имеет идентификатор CVE-2026-8713 и оценивается в 9,1 балла, что соответствует критической опасности.

Технический анализ уязвимости

Avada Builder – премиальный конструктор страниц для WordPress, поставляемый вместе с популярной темой Avada. Он включает в себя функционал создания форм, который позволяет администраторам создавать кастомные формы, встраивать их на страницы с помощью шорткода и, в случае необходимости, сохранять данные в БД. Конструктор форм поддерживает опцию очистки приватности, позволяющую автоматически удалять или анонимизировать сохраненные данные при истечении их срока действия.

Когда запускается процедура очистки данных или когда администратор вручную удаляет запись формы, плагин вызывает функцию maybe_delete_files() из класса Fusion_Form_DB_Entries для сохраненной записи в БД. Эта функция производит фактическое удаление файла.

Функция ищет URL-адреса загрузок Avada Forms в значениях полей БД. Если URL найден, она формирует путь в файловой системе, заменяя URL-префикс путем к локальному каталогу загрузки и удаляя полученный целевой файл с помощью функции wp_delete_file(). К сожалению, функция не выполняет разрешения реального пути или проверки границ каталога загрузки, а это значит, что финальный путь уязвим к атакам Path Traversal.

Отправив форму с текстовым полем «http://victim.com/wp-content/uploads/fusion-forms/․․/․․/․․/wp-config.php», неавторизованный злоумышленник мог внедрить в БД запись, которая приводила к удалению файла wp-config.php при удалении этой записи.

Как только файл wp-config.php удален, установка WordPress переходит в начальное состояние настройки, которое может быть использовано для захвата сайта путем указания на базу данных, контролируемую злоумышленником. Затем злоумышленник может уже устанавливать плагины и темы, содержащие вредоносный PHP-код, в конечном счете добившись удаленного выполнения кода.

Уязвимость полностью устранена в версии 3.15.4 плагина.

Мы рекомендуем пользователям WordPress как можно скорее проверить, обновлены ли их сайты до последней исправленной версии Avada Builder, учитывая критичность этой уязвимости.

Источник: https://www.wordfence.com

Дмитрий/ автор статьи
CCO, Senior SEM/PPC Specialist, WordPress-энтузиаст, переводчик с английского и немецкого. Серый кардинал русскоязычного WP-комьюнити.
Блог про WordPress
Добавить комментарий

Получать новые комментарии по электронной почте.