→ برگشت به فید آسیبپذیریها
CVE-2026-8713 · fusion-builder
حذف دلخواه فایل در افزونه Avada Builder
افزونه Avada Builder به دلیل عدم اعتبارسنجی صحیح مسیر فایل در تابع maybe_delete_files دچار آسیبپذیری بحرانی حذف دلخواه فایل است. مهاجمان احراز هویت نشده میتوانند از طریق ارسال درخواستهای دستکاری شده، فایلهای حیاتی سرور مانند wp-config.php را حذف کرده و به اجرای کد از راه دور دست پیدا کنند. برای رفع این خطر، بهروزرسانی سریع افزونه به نسخههای امنتر توصیه میشود.
نسخههای تحت تأثیر
<= 3.15.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته fusion-builder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/fusion-builder/trunk/inc/class-fusion-form-db-entries.php#L79 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e4bfb72e-023b-4bfd-b125-91f6ac2f200f?source=cve ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e4bfb72e-023b-4bfd-b125-91f6ac2f200f?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e4bfb72e-023b-4bfd-b125-91f6ac2f200f ↗