Alertas

CVE-2026-8713 en Avada Builder: borrado critico de archivos en WordPress

Alerta CVE-2026-8713 en Avada Builder para WordPress

Resumen

Avada Builder <= 3.15.3 tiene una vulnerabilidad critica de borrado arbitrario de archivos. El parche esta en 3.15.4 y la prioridad es revisar sitios con formularios Avada publicados.

Wordfence ha publicado detalles de CVE-2026-8713, una vulnerabilidad critica en Avada (Fusion) Builder, el builder incluido en el ecosistema Avada para WordPress. El fallo afecta a versiones hasta la 3.15.3 incluida y esta corregido en 3.15.4.

El impacto no es menor: la vulnerabilidad permite a un atacante no autenticado borrar archivos arbitrarios del servidor en determinadas configuraciones. Wordfence y NVD explican que, si se elimina un archivo critico como wp-config.php, el sitio puede quedar expuesto a toma de control y ejecucion remota de codigo.

A quien afecta

Avada es especialmente sensible para agencias y owners porque no es un plugin marginal: el propio sitio de Avada lo presenta como un builder usado por mas de un millon de propietarios de sitios. En una cartera multi-sitio, basta con que algunos clientes usen formularios de Avada y no hayan actualizado para que la revision sea prioritaria.

Que paso

El problema esta en la validacion insuficiente de rutas de archivo durante el borrado de adjuntos asociados a entradas de formularios. Segun Wordfence, un atacante puede enviar una carga con path traversal al endpoint no autenticado de envio de formularios y forzar que la rutina de limpieza procese el borrado sin interaccion de un administrador.

La vulnerabilidad fue reportada a Wordfence el 13 de mayo de 2026, comunicada al equipo de Avada el 15 de mayo, parcheada por el vendor el 19 de mayo y corregida completamente en la version 3.15.4 publicada el 2 de junio. NVD publico la entrada el 19 de junio de 2026.

Que hacer ahora

Como priorizarlo en una cartera WordPress

Para una agencia, el orden practico no deberia ser “actualizar cuando toque”, sino inventariar rapidamente: que sitios usan Avada, cuales tienen Avada Builder por debajo de 3.15.4, cuales tienen formularios publicos y cuales guardan entradas. Esos sitios deben ir primero.

Si no hay evidencia de explotacion activa en tus logs, aun asi conviene tratarlo como una alerta importante: producto ampliamente usado, severidad critica, ataque sin autenticacion y posibilidad de compromiso completo si se borra un archivo critico.

Fuentes

Donde encaja Vulnity

Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de Avada por si solo. Su valor esta en reducir la exposicion operativa: centralizar visibilidad multi-sitio, acelerar la respuesta, revisar hardening, vigilar actividad sospechosa, bloquear IPs maliciosas cuando aplique y dejar evidencia de que cada sitio ha sido revisado, actualizado y priorizado.

Sobre Vulnity

Si gestionas varios WordPress, alertas como esta se convierten en trabajo operativo urgente. Vulnity ayuda a centralizar visibilidad, revisar hardening y responder antes en todos tus sitios.

Compartir X / Twitter LinkedIn