Dwie luki w popularnym kreatorze Avada Builder. Administratorzy WordPressa powinni zaktualizować strony
W Avada Builder, wtyczce używanej na milionie stron WordPress, odkryto dwie podatności. Jedna pozwala na odczyt plików (CVE-2026-4782), druga na wstrzyknięcie SQL (CVE-2026-4798). Producent wydał łatkę 3.15.3.
Dwie podatności wykryte w popularnym kreatorze stron Avada Builder dla WordPressa mogą umożliwić atakującym kradzież danych uwierzytelniających i przejęcie całej witryny. Luki, oznaczone jako CVE-2026-4782 oraz CVE-2026-4798, zostały zgłoszone przez badacza bezpieczeństwa Rafiego Muhammada w ramach programu bug bounty Wordfence. Producent opublikował już poprawioną wersję wtyczki 3.15.3, która usuwa oba problemy. Administratorzy stron korzystający z Avada Builder powinni jak najszybciej przeprowadzić aktualizację.
Dwie drogi ataku: odczyt plików i SQL injection
Pierwsza z luk, CVE-2026-4782, o średnim poziomie zagrożenia, występuje we wszystkich wersjach Avada Builder do 3.15.2 włącznie. Jak relacjonuje serwis BleepingComputer, podatność pozwala uwierzytelnionemu użytkownikowi z dostępem co najmniej na poziomie subskrybenta na odczyt dowolnego pliku na serwerze. Mechanizm polega na niewłaściwej walidacji typów plików i źródeł w funkcji renderowania shortcode’ów i parametru custom_svg. Dzięki temu osoba atakująca może uzyskać dostęp do pliku wp-config.php, który przechowuje dane logowania do bazy danych oraz klucze kryptograficzne. Dostęp do tych informacji może prowadzić do naruszenia konta administratora i pełnego przejęcia witryny.
Wordfence podkreśla, że choć luka otrzymała średnią ocenę ze względu na wymagany poziom dostępu (subskrybent), nie stanowi znaczącej bariery. Wiele stron WordPress umożliwia rejestrację nowych użytkowników, co potencjalnie otwiera drogę każdemu, kto założy konto na atakowanej witrynie.
SQL injection bez uwierzytelnienia — ale z warunkiem
Druga podatność, CVE-2026-4798, to czasowa, ślepa iniekcja SQL. Występuje w wersjach Avada Builder do 3.15.1. Dane wejściowe z parametru product_order trafiają do klauzuli ORDER BY bez odpowiedniego przygotowania zapytania. Atakujący nie musi być zalogowany, aby wykorzystać tę lukę. Istnieje jednak jeden warunek: WooCommerce (wtyczka sklepu internetowego) musiał być wcześniej włączony, a następnie dezaktywowany, a jego tabele w bazie danych muszą pozostać nienaruszone. Exploit umożliwia wyodrębnienie z bazy danych wrażliwych informacji, w tym skrótów haseł.
Reakcja producenta i zalecenia dla administratorów
Obie luki zostały zgłoszone do Wordfence 21 marca, a następnie przekazane wydawcy Avada Builder 24 marca. Jak donosi BleepingComputer, 13 kwietnia wydano wersję 3.15.2 zawierającą częściową poprawkę. W pełni załatana wersja 3.15.3 została opublikowana 12 maja.
Administratorzy stron wykorzystujących Avada Builder powinni bezzwłocznie zaktualizować wtyczkę. Aktualizacja jest dostępna w panelu WordPressa. Oprócz tego warto:
- Sprawdzić, czy nie pojawiły się nieznane konta użytkowników z uprawnieniami subskrybenta lub wyższymi.
- Usunąć zbędne konta i wyłączyć możliwość swobodnej rejestracji, jeśli nie jest niezbędna.
- Regularnie wykonywać kopie zapasowe plików i bazy danych.
- Monitorować logi serwera pod kątem nietypowych prób dostępu do pliku wp-config.php.
Konsekwencje dla właścicieli stron WooCommerce
Szczególnie narażone są witryny, które w przeszłości korzystały z WooCommerce, a następnie je dezaktywowały. Nawet jeśli sklep nie jest już aktywny, pozostałości w bazie danych mogą posłużyć do ataku SQL injection. W takich przypadkach warto ręcznie usunąć tabele WooCommerce lub zachować szczególną czujność i pilnie zastosować poprawkę.
Przypadek Avada Builder pokazuje, że nawet wtyczki o ugruntowanej pozycji i milionie instalacji mogą zawierać krytyczne podatności. Systematyczne aktualizowanie oprogramowania oraz ograniczanie uprawnień użytkowników to podstawowe, ale skuteczne metody ochrony.


