CVE-2026-4782: Luka wtyczki Avada Builder dla WordPress umożliwiająca odczyt plików

Wtyczka Avada Builder do WordPress miała lukę pozwalającą na odczyt plików przez użytkowników z dostępem Subskrybenta. Aktualizuj do wersji 3.15.3.
CVE-2026-4782CVSS 6.5CMS

CVE-2026-4782: Luka wtyczki Avada Builder dla WordPress umożliwiająca odczyt plików

Wtyczka Avada Builder do WordPress miała lukę pozwalającą na odczyt plików przez użytkowników z dostępem Subskrybenta. Aktualizuj do wersji 3.15.3.

CVSS
6.5 MEDIUM
EPSS
38.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Avada Builder dla WordPress do wersji 3.15.2 włącznie zawierała lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na odczyt dowolnych plików na serwerze poprzez funkcję fusion_get_svg_from_file i parametr custom_svg w shortcode fusion_section_separator. Luka została częściowo załatana w wersji 3.15.2, a całkowicie w 3.15.3.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą uzyskać dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa. Właściciele stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z nieautoryzowanym dostępem do plików i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Avada Builder do wersji 3.15.3 lub nowszej, która zawiera pełną poprawkę. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż Subskrybent, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeglądać uprawnienia plików na serwerze. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS