Vulnerabilità · 137 giorni fa

Le vulnerabilità di Avada Builder possono esporre i secret di WordPress

Avada Builder trasforma l’accesso a basso privilegio in una perdita di secret lato server. Un account a livello subscriber può leggere wp-config.php, il che significa che le credenziali del database e i salt possono fuoriuscire da un singolo bug del plugin invece che da una compromissione completa admin.

CVE-2026-4798

NVD KEV

CVSS 7.5 HIGH: the Avada Builder plugin for WordPress is vulnerable to time-based SQL Injection via the ‘product_order’ parameter in… EPSS 0.5% (37º percentile).

CVE-2026-4782

NVD KEV

CVSS 6.5 MEDIUM: the Avada Builder plugin for WordPress is vulnerable to Arbitrary File Read in all versions up to, and including… EPSS 0.5% (37º percentile).

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-05-16

Editions

Storie correlate