→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-8713 · fusion-builder

حذف دلخواه فایل در افزونه Avada Builder

بحرانی plugin CVSS 9.1

افزونه Avada Builder به دلیل عدم اعتبارسنجی صحیح مسیر فایل در تابع maybe_delete_files دچار آسیب‌پذیری بحرانی حذف دلخواه فایل است. مهاجمان احراز هویت نشده می‌توانند از طریق ارسال درخواست‌های دستکاری شده، فایل‌های حیاتی سرور مانند wp-config.php را حذف کرده و به اجرای کد از راه دور دست پیدا کنند. برای رفع این خطر، به‌روزرسانی سریع افزونه به نسخه‌های امن‌تر توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 3.15.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته fusion-builder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.