Samstag · 20.06.2026 Ausgabe 2921 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-4782

6,5 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Avada-Builder-Plugin für WordPress, konkret in der Funktion zum Auslesen von SVG-Dateien, die über den Parameter für ein eigenes SVG im Shortcode für Abschnittstrenner angesprochen wird. Über diesen Weg lässt sich ein beliebiger Dateipfad angeben, sodass die Funktion nicht nur SVG-Grafiken, sondern auch andere Dateien vom Server ausliest und deren Inhalt zurückgibt – ein klassischer Fall von unautorisiertem Dateizugriff. Ausnutzen lässt sich der Fehler von angemeldeten Nutzern bereits ab der niedrigsten Rolle, also schon mit einem einfachen Abonnenten-Konto, das auf vielen Websites frei registrierbar ist. Ein Angreifer kann damit beliebige Dateien auf dem Server lesen und an vertrauliche Informationen gelangen – etwa Konfigurationsdateien mit Zugangsdaten zur Datenbank oder andere Geheimnisse. Betroffen sind WordPress-Installationen, die dieses Plugin einsetzen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln