Vulnerabilità ed exploit · Attacco ad app web

Le vulnerabilità di Avada Builder possono esporre i secret di WordPress

Avada Builder trasforma l’accesso a basso privilegio in una perdita di secret lato server. Un account a livello subscriber può leggere wp-config.php, il che significa che le credenziali del database e i salt possono fuoriuscire da un singolo bug del plugin invece che da una compromissione completa admin.

2 fonti · 15 mag

CVE-2026-4798

NVD KEV

CVSS 7.5 HIGH: the Avada Builder plugin for WordPress is vulnerable to time-based SQL Injection via the ‘product_order’ parameter in… EPSS 0.5% (37º percentile).

CVE-2026-4782

NVD KEV

CVSS 6.5 MEDIUM: the Avada Builder plugin for WordPress is vulnerable to Arbitrary File Read in all versions up to, and including… EPSS 0.5% (37º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-05-15

Every edition of this story: Le vulnerabilità di Avada Builder possono esporre i secret di WordPress

Altro da oggi