CVE-2026-1541: Wyciek wrażliwych danych w wtyczce Avada (Fusion) Builder dla WordPress

Wtyczka Avada Builder do WordPress ma lukę umożliwiającą dostęp do chronionych metadanych. Zalecana szybka aktualizacja i ograniczenie uprawnień.
CVE-2026-1541CVSS 4.3CMS

CVE-2026-1541: Wyciek wrażliwych danych w wtyczce Avada (Fusion) Builder dla WordPress

Wtyczka Avada Builder do WordPress ma lukę umożliwiającą dostęp do chronionych metadanych. Zalecana szybka aktualizacja i ograniczenie uprawnień.

CVSS
4.3 MEDIUM
EPSS
20.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Avada (Fusion) Builder dla WordPress do wersji 3.15.1 umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym dostęp do chronionych metadanych postów poprzez funkcję Dynamic Data. Problem wynika z braku walidacji kluczy metadanych w funkcji fusion_get_post_custom_field().

Wpływ biznesowy

Atakujący z uprawnieniami Subskrybenta mogą uzyskać dostęp do poufnych informacji zapisanych jako chronione metadane postów, co może prowadzić do naruszenia prywatności danych i potencjalnego wykorzystania tych informacji w dalszych atakach. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje środowiska pod kątem tej luki i ograniczyć dostęp do wrażliwych danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Avada (Fusion) Builder do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać konfigurację funkcji Dynamic Data, aby zapobiec nieautoryzowanemu dostępowi do chronionych metadanych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS