Вразливості Avada Builder загрожують витоком файлів і SQL-ін’єкцією

Avada Builder виправив дві вразливості WordPress: читання файлів і time-based SQL-ін’єкцію. Власникам сайтів варто оновитися до 3.15.3 і перевірити історію WooCommerce та журнали доступу.

Ілюстрація ризику витоку файлів і SQL-ін’єкції в плагіні Avada Builder для WordPress

Avada Builder, плагін конструктора сторінок в екосистемі Avada для WordPress, отримав виправлення для двох вразливостей, які зачіпають дві чутливі зони сайту: локальні файли та базу даних. Wordfence повідомила, що плагін може використовуватися приблизно на мільйоні сайтів, а самі проблеми описані як authenticated arbitrary file read і unauthenticated time-based SQL injection [1].

Ці дві помилки не варто сприймати як один і той самий ризик. CVE-2026-4782 стосується Avada Builder до версії 3.15.2 включно та дозволяє користувачу з рівнем Subscriber або вище читати довільні файли через функцію fusion_get_svg_from_file і параметр шорткоду. NVD зазначає, що у версії 3.15.2 проблему виправили лише частково, а повне виправлення з’явилося у 3.15.3 [2]. Для власника сайту небезпека не лише в самому читанні файлу, а в тому, що всередині можуть бути конфігурації, шляхи, облікові дані бази даних, debug-журнали, резервні копії або секрети, залишені поруч із вебкоренем.

CVE-2026-4798 має інший профіль. Вона зачіпає версії до 3.15.1 включно через параметр product_order і може спрацьовувати без автентифікації, але NVD вказує важливу умову: експлуатація можлива лише там, де WooCommerce раніше використовувався, а потім був деактивований [3]. Це легко пропустити в короткому повідомленні про патч. Сайт, який тестував WooCommerce кілька місяців тому, вимкнув його і залишив Avada Builder активним, усе ще може бути в зоні ризику, тоді як сайт без такої історії має іншу експозицію.

Що перевірити власникам сайтів

Спочатку оновіть Avada Builder до 3.15.3 або новішої версії, а потім перевірте версію в адмінпанелі WordPress або безпосередньо у файловій системі. Не варто просто припускати, що оновлення теми або плагіна завершилося успішно. Якщо на сайті дозволена реєстрація, є кабінети клієнтів, навчальна платформа, форум або будь-які облікові записи рівня Subscriber, CVE-2026-4782 стає терміновішою: атакувальнику не потрібні права адміністратора. Перегляньте запити, пов’язані з Avada/Fusion Builder, SVG-обробкою або незвичними рядками шляхів до файлів, і перевірте, чи не могли бути доступні wp-config.php, debug-журнали, експортовані резервні копії або старі копії конфігурацій.

Для CVE-2026-4798 перше питання просте: чи був WooCommerce колись встановлений і потім вимкнений на цьому сайті. Якщо так, перегляньте журнали вебсервера та WAF на предмет повторюваних повільних запитів або підозрілих параметрів сортування, пов’язаних із товарами. Time-based SQL-ін’єкція часто виглядає інакше, ніж звичайний перегляд сторінок: схожі URL, затримки відповіді та проби навколо одного параметра. Якщо є ознаки, що хтось міг витягувати дані з бази, після оновлення варто змінити облікові дані бази даних, переглянути адміністраторів WordPress і application passwords, а також перевірити нові плагіни або зміни у файлах теми після підозрілого періоду.

Ця історія добре показує, чому очищення WordPress має враховувати не лише поточну версію, а й історію функцій сайту. Сайт може вже “не бути магазином”, але старі шляхи плагінів, опції або таблиці все ще залишають поверхню атаки. Подібний урок є і в матеріалі про скімер FunnelKit на платіжних сторінках WooCommerce: патч — це перший крок, але справжня перевірка полягає в тому, щоб зрозуміти, до чого атакувальник міг дістатися до встановлення виправлення.

Якщо команда підтримує не лише WordPress, варто перевірити й інші CMS: для Drupal ми окремо розібрали CVE-2026-9082 у Drupal core, де PostgreSQL-сайти також опинилися під ризиком SQL-ін’єкції.

Джерела

  1. Wordfence Intelligence: “1,000,000 WordPress Sites Affected by Arbitrary File Read and SQL Injection Vulnerabilities in Avada Builder WordPress Plugin”, 12 травня 2026 року. Звіт
  2. NVD: запис CVE-2026-4782 щодо arbitrary file read в Avada Builder. CVE
  3. NVD: запис CVE-2026-4798 щодо time-based SQL injection в Avada Builder. CVE

Для ширшої перевірки CMS-розширень зверніть увагу й на Mirasvit Cache Warmer CVE-2026-45247, де проблема стосується Magento/Adobe Commerce та cookie CacheWarmer.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.