PT-2026-40584 · WordPress · Avada Builder

Rafie Muhammad

·

Publicado

2026-05-13

·

Atualizado

2026-05-18

·

CVE-2026-4798

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Avada Builder versões anteriores a 3.15.2
Descrição O plugin Avada Builder para WordPress contém uma Injeção de SQL baseada em tempo, uma técnica onde um invasor envia consultas que fazem o banco de dados pausar por uma duração específica para determinar se uma condição é verdadeira. Isso ocorre através do parâmetro 'product order' devido à limpeza insuficiente de dados fornecidos pelo usuário e à falta de preparação adequada da consulta SQL. Atacantes não autenticados podem anexar consultas SQL adicionais para extrair informações sensíveis do banco de dados. Este problema afeta apenas sites onde o WooCommerce foi instalado anteriormente e posteriormente desativado. Estima-se que aproximadamente 1 milhão de sites estejam em risco.
Recomendações Atualize para uma versão posterior à 3.15.1.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4798

Produtos afetados

Avada Builder