Vulnerabilidades en el plugin Avada Builder para WordPress permiten el robo de credenciales del sitio

Dos vulnerabilidades en el plugin Avada Builder para WordPress, con aproximadamente un millón de instalaciones activas, permiten a los atacantes leer archivos arbitrarios y extraer información sensible de la base de datos. El primer fallo, registrado como CVE-2026-4782, afecta a todas las versiones del plugin hasta la 3.15.2 y puede ser explotado por usuarios autenticados con al menos acceso de nivel suscriptor para leer el contenido de cualquier archivo en el servidor. El segundo, identificado como CVE-2026-4798, es una inyección SQL que puede ser aprovechada sin autenticación, pero solo si el plugin de comercio electrónico WooCommerce ha sido activado y luego desactivado.

Avada Builder es un plugin constructor de páginas mediante arrastrar y soltar para el tema Avada de WordPress, que permite crear y personalizar diseños y secciones de contenido sin escribir código. Las dos vulnerabilidades fueron descubiertas por el investigador de seguridad Rafie Muhammad, quien las reportó a través del programa de recompensas por errores de Wordfence, recibiendo 3.386 y 1.067 dólares respectivamente.

Wordfence explica que la lectura arbitraria de archivos es posible mediante la funcionalidad de renderizado de shortcodes del plugin y el parámetro custom_svg. El problema radica en que el plugin no valida correctamente los tipos o fuentes de archivos, permitiendo el acceso a archivos sensibles como wp-config.php, que normalmente contiene credenciales de base de datos y claves criptográficas. El acceso a wp-config.php puede llevar a la compromisión de una cuenta de administrador y a la toma total del sitio.

Aunque la vulnerabilidad recibió una calificación de gravedad media por requerir acceso de nivel suscriptor, este requisito no representa una barrera significativa, ya que muchos sitios WordPress ofrecen registro de usuarios. La inyección SQL ciega basada en tiempo, rastreada como CVE-2026-4798, afecta a versiones de Avada Builder hasta la 3.15.1. El problema existe porque una entrada controlada por el usuario del parámetro product_order se insertó en una cláusula ORDER BY sin la preparación adecuada de la consulta.

El fallo puede ser explotado por atacantes no autenticados para extraer información sensible de la base de datos del sitio, incluidos hashes de contraseñas. La condición previa para explotarlo es haber usado WooCommerce y luego desactivarlo, manteniendo sus tablas de base de datos intactas. Las dos vulnerabilidades fueron enviadas a Wordfence el 21 de marzo y reportadas al editor de Avada Builder el 24 de marzo. Una solución parcial, la versión 3.15.2, se lanzó el 13 de abril, mientras que la versión completamente parcheada 3.15.3 se publicó el 12 de mayo.

Se recomienda a los propietarios y administradores de sitios afectados actualizar a la versión 3.15.3 de Avada Builder lo antes posible.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *