1 millón de sitios de WordPress afectados por fallas de inyección SQL y lectura de archivos de Avada Builder
Resumen Informativo
De acuerdo a la publicación titulada 1 millón de sitios de WordPress afectados por fallas de inyección SQL y lectura de archivos de Avada Builder, difundida en fecha 18/05/2026 08:38, por el medio Cybersecuritynews (Autor: Abinaya):
Un complemento de WordPress ampliamente utilizado que funciona con más de un millón de sitios web se ha visto afectado por dos vulnerabilidades graves que podrían permitir a los atacantes robar datos confidenciales y acceder a archivos del servidor. Los investigadores de seguridad advierten que las fallas en el complemento Avada Builder podrían explotarse activamente si los sitios no se actualizan.
Los problemas, descubiertos por el investigador Rafie Muhammad a través del programa Wordfence Bug Bounty, incluyen una vulnerabilidad de lectura de archivos arbitraria (CVE-2026-4782) y una falla de inyección SQL (CVE-2026-4798). Estas vulnerabilidades afectan a las versiones de Avada Builder hasta la 3.15.2 y 3.15.1, respectivamente. Avada Builder falla en la vulnerabilidad de lectura de archivos arbitrarios La primera falla (CVE-2026-4782) permite a los usuarios autenticados con privilegios mínimos, como suscriptores, leer archivos confidenciales en el servidor. En términos simples, un usuario de bajo nivel podría engañar al complemento para que exponga datos confidenciales del servidor sin necesidad de acceso de administrador.
La inyección SQL permite el robo de datos La segunda vulnerabilidad (CVE-2026-4798) es más grave, con una puntuación CVSS de 7,5. La publicación 1 millón de sitios de WordPress afectados por fallas de inyección SQL y lectura de archivos de Avada Builder apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | 1 millón de sitios de WordPress afectados por fallas de inyección SQL y lectura de archivos de Avada Builder |
| Publicado: | 18/05/2026 08:38 |
| Enlace: | https://cybersecuritynews.com/avada-builder-plugin-vulnerability |
| Consultado: | 18/05/2026 |