🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Infrastruktura

Dwie luki w popularnym kreatorze Avada Builder. Administratorzy WordPressa powinni zaktualizować strony

W Avada Builder, wtyczce używanej na milionie stron WordPress, odkryto dwie podatności. Jedna pozwala na odczyt plików (CVE-2026-4782), druga na wstrzyknięcie SQL (CVE-2026-4798). Producent wydał łatkę 3.15.3.

3 min read
A stylized web of interconnected gray puzzle pieces floating in dark blue space, with one piece glowing orange and partially cracked, suggesting a subtle vulnerability in a larger structure. No text or screens.

Dwie podatności wykryte w popularnym kreatorze stron Avada Builder dla WordPressa mogą umożliwić atakującym kradzież danych uwierzytelniających i przejęcie całej witryny. Luki, oznaczone jako CVE-2026-4782 oraz CVE-2026-4798, zostały zgłoszone przez badacza bezpieczeństwa Rafiego Muhammada w ramach programu bug bounty Wordfence. Producent opublikował już poprawioną wersję wtyczki 3.15.3, która usuwa oba problemy. Administratorzy stron korzystający z Avada Builder powinni jak najszybciej przeprowadzić aktualizację.

Dwie drogi ataku: odczyt plików i SQL injection

Pierwsza z luk, CVE-2026-4782, o średnim poziomie zagrożenia, występuje we wszystkich wersjach Avada Builder do 3.15.2 włącznie. Jak relacjonuje serwis BleepingComputer, podatność pozwala uwierzytelnionemu użytkownikowi z dostępem co najmniej na poziomie subskrybenta na odczyt dowolnego pliku na serwerze. Mechanizm polega na niewłaściwej walidacji typów plików i źródeł w funkcji renderowania shortcode’ów i parametru custom_svg. Dzięki temu osoba atakująca może uzyskać dostęp do pliku wp-config.php, który przechowuje dane logowania do bazy danych oraz klucze kryptograficzne. Dostęp do tych informacji może prowadzić do naruszenia konta administratora i pełnego przejęcia witryny.

Wordfence podkreśla, że choć luka otrzymała średnią ocenę ze względu na wymagany poziom dostępu (subskrybent), nie stanowi znaczącej bariery. Wiele stron WordPress umożliwia rejestrację nowych użytkowników, co potencjalnie otwiera drogę każdemu, kto założy konto na atakowanej witrynie.

SQL injection bez uwierzytelnienia — ale z warunkiem

Druga podatność, CVE-2026-4798, to czasowa, ślepa iniekcja SQL. Występuje w wersjach Avada Builder do 3.15.1. Dane wejściowe z parametru product_order trafiają do klauzuli ORDER BY bez odpowiedniego przygotowania zapytania. Atakujący nie musi być zalogowany, aby wykorzystać tę lukę. Istnieje jednak jeden warunek: WooCommerce (wtyczka sklepu internetowego) musiał być wcześniej włączony, a następnie dezaktywowany, a jego tabele w bazie danych muszą pozostać nienaruszone. Exploit umożliwia wyodrębnienie z bazy danych wrażliwych informacji, w tym skrótów haseł.

Reakcja producenta i zalecenia dla administratorów

Obie luki zostały zgłoszone do Wordfence 21 marca, a następnie przekazane wydawcy Avada Builder 24 marca. Jak donosi BleepingComputer, 13 kwietnia wydano wersję 3.15.2 zawierającą częściową poprawkę. W pełni załatana wersja 3.15.3 została opublikowana 12 maja.

Administratorzy stron wykorzystujących Avada Builder powinni bezzwłocznie zaktualizować wtyczkę. Aktualizacja jest dostępna w panelu WordPressa. Oprócz tego warto:

  • Sprawdzić, czy nie pojawiły się nieznane konta użytkowników z uprawnieniami subskrybenta lub wyższymi.
  • Usunąć zbędne konta i wyłączyć możliwość swobodnej rejestracji, jeśli nie jest niezbędna.
  • Regularnie wykonywać kopie zapasowe plików i bazy danych.
  • Monitorować logi serwera pod kątem nietypowych prób dostępu do pliku wp-config.php.

Konsekwencje dla właścicieli stron WooCommerce

Szczególnie narażone są witryny, które w przeszłości korzystały z WooCommerce, a następnie je dezaktywowały. Nawet jeśli sklep nie jest już aktywny, pozostałości w bazie danych mogą posłużyć do ataku SQL injection. W takich przypadkach warto ręcznie usunąć tabele WooCommerce lub zachować szczególną czujność i pilnie zastosować poprawkę.

Przypadek Avada Builder pokazuje, że nawet wtyczki o ugruntowanej pozycji i milionie instalacji mogą zawierać krytyczne podatności. Systematyczne aktualizowanie oprogramowania oraz ograniczanie uprawnień użytkowników to podstawowe, ale skuteczne metody ochrony.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR