Resumen
Avada Builder <= 3.15.3 tiene una vulnerabilidad critica de borrado arbitrario de archivos. El parche esta en 3.15.4 y la prioridad es revisar sitios con formularios Avada publicados.
Wordfence ha publicado detalles de CVE-2026-8713, una vulnerabilidad critica en Avada (Fusion) Builder, el builder incluido en el ecosistema Avada para WordPress. El fallo afecta a versiones hasta la 3.15.3 incluida y esta corregido en 3.15.4.
El impacto no es menor: la vulnerabilidad permite a un atacante no autenticado borrar archivos arbitrarios del servidor en determinadas configuraciones. Wordfence y NVD explican que, si se elimina un archivo critico como wp-config.php, el sitio puede quedar expuesto a toma de control y ejecucion remota de codigo.
A quien afecta
- Producto: Avada (Fusion) Builder para WordPress.
- CVE: CVE-2026-8713.
- Versiones afectadas: Avada Builder hasta 3.15.3 incluida.
- Version corregida: 3.15.4.
- Severidad: CVSS 9.1 Critical segun Wordfence/CNA.
- Condicion relevante: la explotacion requiere un formulario Avada publicado y configurado para guardar entradas en la base de datos.
Avada es especialmente sensible para agencias y owners porque no es un plugin marginal: el propio sitio de Avada lo presenta como un builder usado por mas de un millon de propietarios de sitios. En una cartera multi-sitio, basta con que algunos clientes usen formularios de Avada y no hayan actualizado para que la revision sea prioritaria.
Que paso
El problema esta en la validacion insuficiente de rutas de archivo durante el borrado de adjuntos asociados a entradas de formularios. Segun Wordfence, un atacante puede enviar una carga con path traversal al endpoint no autenticado de envio de formularios y forzar que la rutina de limpieza procese el borrado sin interaccion de un administrador.
La vulnerabilidad fue reportada a Wordfence el 13 de mayo de 2026, comunicada al equipo de Avada el 15 de mayo, parcheada por el vendor el 19 de mayo y corregida completamente en la version 3.15.4 publicada el 2 de junio. NVD publico la entrada el 19 de junio de 2026.
Que hacer ahora
- Actualizar Avada Builder a 3.15.4 o superior en todos los sitios donde exista.
- Localizar sitios con Avada Forms publicados, sobre todo si guardan entradas en base de datos.
- Revisar si hubo cambios inesperados en
wp-config.php, plugins instalados, usuarios administradores o ficheros recientes. - Comprobar copias de seguridad y capacidad real de restauracion antes de asumir que el riesgo esta cerrado.
- Priorizar primero sitios con formularios publicos, mucho trafico, e-commerce, lead generation o acceso compartido por clientes.
Como priorizarlo en una cartera WordPress
Para una agencia, el orden practico no deberia ser “actualizar cuando toque”, sino inventariar rapidamente: que sitios usan Avada, cuales tienen Avada Builder por debajo de 3.15.4, cuales tienen formularios publicos y cuales guardan entradas. Esos sitios deben ir primero.
Si no hay evidencia de explotacion activa en tus logs, aun asi conviene tratarlo como una alerta importante: producto ampliamente usado, severidad critica, ataque sin autenticacion y posibilidad de compromiso completo si se borra un archivo critico.
Fuentes
- Analisis de Wordfence sobre CVE-2026-8713 en Avada Builder.
- Ficha de Wordfence Intelligence.
- Entrada NVD CVE-2026-8713.
- Changelog oficial de Avada.
Donde encaja Vulnity
Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de Avada por si solo. Su valor esta en reducir la exposicion operativa: centralizar visibilidad multi-sitio, acelerar la respuesta, revisar hardening, vigilar actividad sospechosa, bloquear IPs maliciosas cuando aplique y dejar evidencia de que cada sitio ha sido revisado, actualizado y priorizado.
Sobre Vulnity
Si gestionas varios WordPress, alertas como esta se convierten en trabajo operativo urgente. Vulnity ayuda a centralizar visibilidad, revisar hardening y responder antes en todos tus sitios.