CVE-2026-4782: Luka wtyczki Avada Builder dla WordPress umożliwiająca odczyt plików
Wtyczka Avada Builder do WordPress miała lukę pozwalającą na odczyt plików przez użytkowników z dostępem Subskrybenta. Aktualizuj do wersji 3.15.3.
- CVSS
- 6.5 MEDIUM
- EPSS
- 38.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Avada Builder dla WordPress do wersji 3.15.2 włącznie zawierała lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na odczyt dowolnych plików na serwerze poprzez funkcję fusion_get_svg_from_file i parametr custom_svg w shortcode fusion_section_separator. Luka została częściowo załatana w wersji 3.15.2, a całkowicie w 3.15.3.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą uzyskać dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z nieautoryzowanym dostępem do plików i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Avada Builder do wersji 3.15.3 lub nowszej, która zawiera pełną poprawkę. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż Subskrybent, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeglądać uprawnienia plików na serwerze. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy.