Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en plugin Avada (Fusion) de WordPress expone un millón de sitios a borrado de archivos


Se ha detectado una vulnerabilidad de seguridad crítica en el plugin de WordPress Avada (Fusion) Builder, que afecta a más de 1 millón de sitios web. El fallo, identificado como CVE-2026-8713 con una puntuación CVSS de 9.1, permite ataques de eliminación arbitraria de archivos, lo que podría derivar en la ejecución remota de código y el compromiso total del sitio.



Una vulnerabilidad de seguridad crítica en el ampliamente utilizado plugin Avada (Fusion) Builder de WordPress ha expuesto a más de 1 millón de sitios web a ataques de eliminación arbitraria de archivos, lo que podría conducir al compromiso total del sitio y a la ejecución remota de código.

El fallo, rastreado como CVE-2026-8713 con una puntuación CVSS de 9.1, fue descubierto por el investigador de seguridad “daroo” y reportado a través del Programa de Bug Bounty de Wordfence.

El investigador recibió una recompensa de 3.600 dólares por el hallazgo. La vulnerabilidad afecta a todas las versiones del plugin hasta la 3.15.3 y ha sido parcheada en la versión 3.15.4.

Vulnerabilidad del Plugin Avada para WordPress

El problema surge de una validación incorrecta de la ruta de archivos en la lógica de eliminación de archivos del plugin, específicamente en la función maybe_delete_files(). Este fallo permite que atacantes no autenticados eliminen archivos arbitrarios en el servidor al explotar una vulnerabilidad de salto de directorio (path-traversal).

Los atacantes pueden abusar de la función de constructor de formularios de Avada, específicamente cuando un formulario está configurado para almacenar los envíos en la base de datos.

Al enviar una carga útil manipulada que contenga secuencias de salto de directorio, un atacante puede manipular las rutas de los archivos y dirigirse a archivos sensibles fuera del directorio de carga previsto.

El ataque requiere un formulario de Avada accesible públicamente con el almacenamiento en base de datos habilitado. Un atacante envía una entrada de formulario maliciosa que contiene una ruta como: /wp-content/uploads/fusion-forms/../../../wp-config.php.

The Wordfence firewall detects the path traversal attempt in form data and blocks the request ( source : wordfence)
El firewall de Wordfence detecta el intento de salto de ruta en los datos del formulario y bloquea la solicitud (fuente: Wordfence)

Debido a la falta de comprobaciones de validación, el plugin procesa esta entrada durante su rutina automatizada de limpieza de privacidad. El sistema entonces elimina el archivo objetivo utilizando la función nativa de eliminación de archivos de WordPress.

Cabe destacar que el atacante puede activar este proceso de limpieza inmediatamente controlando parámetros específicos del formulario, sin requerir autenticación ni interacción del administrador.

Eliminar archivos críticos, como wp-config.php, obliga a WordPress a entrar en un estado de configuración. Esto puede permitir a los atacantes reconfigurar el sitio utilizando una base de datos maliciosa, lo que finalmente conduce a la toma de control total del sitio y a la ejecución remota de código.

Dada la popularidad del plugin y la facilidad con la que puede ser explotado, esta vulnerabilidad representa un riesgo significativo para los sitios web afectados.

La vulnerabilidad fue reportada a través de Wordfence el 13 de mayo de 2026, validada y comunicada al proveedor el 15 de mayo, y parcheada por el equipo de Avada el 19 de mayo. La corrección se lanzó oficialmente en la versión 3.15.4 de Avada el 2 de junio de 2026.

Se te recomienda encarecidamente que actualices a la versión 3.15.4 de Avada Builder inmediatamente. Los sitios web que ejecuten versiones obsoletas siguen siendo vulnerables a una explotación activa.

Si eres usuario de Wordfence, estás protegido contra este ataque mediante reglas de firewall integradas que detectan y bloquean los intentos de salto de ruta en los envíos de formularios. La causa raíz reside en que el plugin no obliga a realizar comprobaciones de contención de directorios ni resuelve las rutas de archivos de forma segura.

Sin validar la ruta final resuelta, el sistema permite que las secuencias de salto escapen del directorio previsto, permitiendo la eliminación de archivos arbitrarios.

Este caso resalta los riesgos constantes de una validación de entrada insuficiente en las funciones de manejo de archivos. Refuerza la importancia de las prácticas de codificación segura en el desarrollo de plugins.



Fuentes:
https://cybersecuritynews.com/avada-wordpress-plugin-vulnerability/


0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.