Actualidad ISAC

 
Alerta

1 millón de sitios de WordPress afectados por fallas de inyección SQL y lectura de archivos de Avada Builder

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADCREDENCIALESRCEPARCHECVE
Nivel de riesgo estimado: Moderado  |  CVEs: CVE-2026-4782, CVE-2026-4798

De acuerdo a la publicación titulada 1 millón de sitios de WordPress afectados por fallas de inyección SQL y lectura de archivos de Avada Builder, difundida en fecha 18/05/2026 08:38, por el medio Cybersecuritynews (Autor: Abinaya):

Un complemento de WordPress ampliamente utilizado que funciona con más de un millón de sitios web se ha visto afectado por dos vulnerabilidades graves que podrían permitir a los atacantes robar datos confidenciales y acceder a archivos del servidor. Los investigadores de seguridad advierten que las fallas en el complemento Avada Builder podrían explotarse activamente si los sitios no se actualizan.

Los problemas, descubiertos por el investigador Rafie Muhammad a través del programa Wordfence Bug Bounty, incluyen una vulnerabilidad de lectura de archivos arbitraria (CVE-2026-4782) y una falla de inyección SQL (CVE-2026-4798). Estas vulnerabilidades afectan a las versiones de Avada Builder hasta la 3.15.2 y 3.15.1, respectivamente. Avada Builder falla en la vulnerabilidad de lectura de archivos arbitrarios La primera falla (CVE-2026-4782) permite a los usuarios autenticados con privilegios mínimos, como suscriptores, leer archivos confidenciales en el servidor. En términos simples, un usuario de bajo nivel podría engañar al complemento para que exponga datos confidenciales del servidor sin necesidad de acceso de administrador.

La inyección SQL permite el robo de datos La segunda vulnerabilidad (CVE-2026-4798) es más grave, con una puntuación CVSS de 7,5. La publicación 1 millón de sitios de WordPress afectados por fallas de inyección SQL y lectura de archivos de Avada Builder apareció por primera vez en Cyber ​​Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-4782CVE-2026-4798

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: 1 millón de sitios de WordPress afectados por fallas de inyección SQL y lectura de archivos de Avada Builder
Publicado: 18/05/2026 08:38
Enlace: https://cybersecuritynews.com/avada-builder-plugin-vulnerability
Consultado: 18/05/2026

Consultar publicación original ↗

Anterior
Siguiente