- Wordfence 發現了 Avada Builder 中的兩個缺陷,這是一個擁有約 100 萬活躍安裝量的 WordPress 插件
- CVE-2026-4782(讀取任意文件,中等嚴重性)需要訂戶級存取權限; CVE-2026-4798(SQL 注入,高嚴重性)無需身份驗證即可利用
- 2026 年 4 月和 5 月發布的補丁;建議用戶更新至3.15.3+版本;研究員 Rafi Muhammad 獲得約 4,500 美元的獎勵
一個擁有近 100 萬活躍安裝量的流行 WordPress 外掛程式包含兩個漏洞,可能允許惡意行為者竊取敏感數據,例如密碼雜湊值和其他有價值的資訊。
Wordfence 的安全研究人員 他說 研究人員 Rafi Muhammad 通知他們 Avada Builder 中存在任意檔案讀取和 SQL 注入漏洞。
Avada Builder 是一個拖放式頁面建立器 WordPress 是 ThemeFusion 的 Avada 生態系統的一部分,目前擁有超過 1,050,000 個活躍安裝。透過它,用戶無需學習或編寫程式碼即可建立網站。它的工作原理是將文字區塊、圖像、滑桿、按鈕、表單、定價表和佈局等不同元素拖放到頁面上並即時自訂它們。
可用更正
能夠利用第一個錯誤的唯一要求是至少具有訂閱者級別的訪問權限,這在大多數網站上應該不會太困難。該錯誤現已追蹤為 CVE-2026-4782,嚴重程度評分為 6.5/10(中等)。
另一方面,未經身份驗證的攻擊者甚至可以利用 SQL 注入漏洞從資料庫中提取敏感數據,包括雜湊密碼。現在,該問題被追蹤為 CVE-2026-4798,並被分配了稍高的嚴重性評分 – 7.5/10(高)。
Wordfence 表示,這些缺陷於 2026 年 3 月 24 日至 25 日向 Avada 團隊披露,開發人員在兩個月內返回了補丁——一個是在 4 月 13 日,另一個是在 5 月 12 日。
建議在其網站上運行 Avada Builder 的用戶盡快將插件更新到版本 3.15.3 或更高版本。
沃德文斯證實穆罕默德因他的麻煩而獲得了大約 4,500 美元的獎勵。
她在報告中寫道:“向 Rafi Mohammed 致敬,他透過 Wordfence 漏洞賞金發現並負責任地報告了這些漏洞。”
“我們的使命是透過深度防禦來保護 WordPress,這就是為什麼我們投資於高品質的漏洞研究,並透過 Bug Bounty 計劃與此類研究人員合作。我們致力於透過檢測和預防漏洞來使 WordPress 生態系統更加安全,這是多層安全方法的關鍵組成部分。”

適合所有預算的最佳防毒軟體
在 Google 新聞上關注 TechRadar 和 將我們添加為最喜歡的來源 在您的來源中獲取專家新聞、評論和意見。








