Una vulnerabilidad crítica en el complemento de WordPress expone a 1 millón de sitios a ataques de eliminación de archivos
Resumen Informativo
De acuerdo a la publicación titulada Una vulnerabilidad crítica en el complemento de WordPress expone a 1 millón de sitios a ataques de eliminación de archivos, difundida en fecha 19/06/2026 15:30, por el medio Cybersecuritynews (Autor: Abinaya):
Una vulnerabilidad de seguridad crítica en el plugin Avada (Fusion) Builder para WordPress, ampliamente utilizado, ha expuesto a más de 1 millón de sitios web a ataques de eliminación arbitraria de archivos, lo que podría derivar en el compromiso completo del sitio y, en algunos casos, en la ejecución remota de código.
La vulnerabilidad del plugin Avada para WordPress se origina en una validación incorrecta de la ruta de los archivos dentro de la lógica de eliminación implementada en la función maybe_delete_files(). Esta falla permite que atacantes no autenticados eliminen archivos arbitrarios en el servidor mediante la explotación de una vulnerabilidad de path traversal. El sistema posteriormente elimina el archivo objetivo utilizando la función nativa de eliminación de archivos de WordPress.
La eliminación de archivos críticos, como wp-config.php, puede forzar a WordPress a entrar en su estado de configuración inicial, lo que abre la puerta a un posible secuestro del sitio. La causa principal del problema es que el plugin no implementa comprobaciones adecuadas de contención de directorios ni resuelve de forma segura las rutas de los archivos.
Sin validar la ruta final resuelta, el sistema permite que secuencias de traversal escapen del directorio previsto, habilitando así la eliminación arbitraria de archivos en el servidor. La publicación "Vulnerabilidad crítica en el plugin de WordPress expone a 1 millón de sitios a ataques de eliminación de archivos" apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Una vulnerabilidad crítica en el complemento de WordPress expone a 1 millón de sitios a ataques de eliminación de archivos |
| Publicado: | 19/06/2026 15:30 |
| Enlace: | https://cybersecuritynews.com/avada-wordpress-plugin-vulnerability |
| Consultado: | 20/06/2026 |