CVE-2026-1541: Wyciek wrażliwych danych w wtyczce Avada (Fusion) Builder dla WordPress
Wtyczka Avada Builder do WordPress ma lukę umożliwiającą dostęp do chronionych metadanych. Zalecana szybka aktualizacja i ograniczenie uprawnień.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Avada (Fusion) Builder dla WordPress do wersji 3.15.1 umożliwia uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym dostęp do chronionych metadanych postów poprzez funkcję Dynamic Data. Problem wynika z braku walidacji kluczy metadanych w funkcji fusion_get_post_custom_field().
Wpływ biznesowy
Atakujący z uprawnieniami Subskrybenta mogą uzyskać dostęp do poufnych informacji zapisanych jako chronione metadane postów, co może prowadzić do naruszenia prywatności danych i potencjalnego wykorzystania tych informacji w dalszych atakach. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje środowiska pod kątem tej luki i ograniczyć dostęp do wrażliwych danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Avada (Fusion) Builder do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać konfigurację funkcji Dynamic Data, aby zapobiec nieautoryzowanemu dostępowi do chronionych metadanych.