CVE-2026-1509: Luka wtyczki Avada (Fusion) Builder dla WordPress umożliwiająca wykonanie dowolnej akcji
Luka w Avada (Fusion) Builder WordPress umożliwia wykonanie dowolnej akcji przez użytkowników z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Avada (Fusion) Builder dla WordPress do wersji 3.15.1 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na wykonanie dowolnej zarejestrowanej akcji WordPress bez odpowiednich kontroli autoryzacji. Luka wynika z funkcji output_action_hook(), która przyjmuje dane kontrolowane przez użytkownika.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień, włączenia złośliwych plików, wywołania odmowy usługi lub innych negatywnych skutków w zależności od dostępnych akcji w instalacji WordPress. Może to zagrozić integralności i dostępności serwisu oraz danych. Operatorzy powinni traktować tę lukę jako średniego ryzyka, biorąc pod uwagę poziom dostępu wymagany do ataku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Avada (Fusion) Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem nietypowych działań związanych z wywoływaniem akcji WordPress. Warto również przeanalizować konfigurację Dynamic Data i rozważyć jej ograniczenie lub wyłączenie do czasu załatania luki.