Уразливість довільного читання файлів у плагіні Avada Builder для WordPress

Уразливість у плагіні Avada Builder дозволяє читати довільні файли на сервері. Оновіть плагін до версії 3.15.3 для захисту сайту.
CVE-2026-4782CVSS 6.5CMS

Уразливість довільного читання файлів у плагіні Avada Builder для WordPress

Уразливість у плагіні Avada Builder дозволяє читати довільні файли на сервері. Оновіть плагін до версії 3.15.3 для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
38.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Avada Builder для WordPress містить уразливість довільного читання файлів у версіях до 3.15.2 включно через функцію fusion_get_svg_from_file. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати доступ до конфіденційних файлів на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації та подальших атак. Власникам сайтів на WordPress слід оцінити ризики та пріоритетність оновлення плагіна для захисту даних і збереження цілісності інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Avada Builder до версії 3.15.3 або новішої, де уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки