PT-2026-40583 · WordPress · Avada Builder

Rafie Muhammad

·

Publicado

2026-05-13

·

Atualizado

2026-05-18

·

CVE-2026-4782

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Avada Builder versões anteriores a 3.15.3
Descrição Um problema de leitura arbitrária de arquivos existe no plugin Avada Builder para WordPress. Atacantes autenticados com nível de acesso Assinante (Subscriber) ou superior podem ler arquivos arbitrários no servidor, potencialmente expondo informações sensíveis. Isso é possível através da função fusion get svg from file() usando o parâmetro custom svg dentro do shortcode 'fusion section separator'.
Recomendações Atualize para a versão 3.15.3. Como medida paliativa temporária, restrinja o acesso à função fusion get svg from file() ou ao parâmetro custom svg no shortcode 'fusion section separator'.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4782

Produtos afetados

Avada Builder