ST

Live Redaktion

SvyTech

TechnologieHardwareForschungArchivSuche
Redaktion
Suche
TechnologieHardwareForschungArchivSuche
ST

Redaktionelles Netzwerk

SvyTech

Kuratierte Meldungen zu KI, Hardware, Energie und Forschung werden redaktionell geprueft und in einem publizierbaren Nachrichtenfluss aufbereitet.

LivetickerSEO FokusKuratierte Auswahl

Navigation

TechnologieHardwareForschungArchivSuche

Vertrauen

Ueber unsRichtlinienKontaktWerbung

Auf dem Laufenden bleiben

Bis ein echter Newsletter angebunden ist, erreichst du alle neuen Inhalte direkt ueber Archiv, Suche und den RSS-Feed.

Zum ArchivThemen durchsuchenRSS abonnieren

(c) 2026 SvyTech.

ImpressumDatenschutzRSSads.txt
Startseite/Technologie
Cyber Security NewsTechnologie

Eine Million WordPress-Sites gefährdet durch Sicherheitslücken im Avada-Builder

Ein weit verbreitetes WordPress-Plugin, das über eine Million Websites betreibt, wurde ücken betroffen, die Angreifern den Diebstahl sensibler Daten und den Zugriff auf Serverdateien

18. Mai 2026AbinayaLive Redaktion
Eine Million WordPress-Sites gefährdet durch Sicherheitslücken im Avada-Builder

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Ein weit verbreitetes WordPress-Plugin, das über eine Million Websites betreibt, wurde ücken betroffen, die Angreifern den Diebstahl sensibler Daten und den Zugriff auf Serverdateien
  • Sicherheitsforscher warnen, dass die Mängel Avada Builder-Plugin aktiv ausgenutzt werden könnten, solange die betroffenen Websites nicht gepatcht werden.
  • Die Rahmen des Wordfence Bug Bounty Programms entdeckten Schwachstellen umfassen eine beliebige Dateileselücke (CVE-2026-4782) und einen SQL-Injection-Fehler (CVE-2026-4798).

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Ein weit verbreitetes WordPress-Plugin, das über eine Million Websites betreibt, wurde ücken betroffen, die Angreifern den Diebstahl sensibler Daten und den Zugriff auf Serverdateien

Warum relevant

Diese Sicherheitslücken betreffen Versionen des Avada Builder bis einschließlich 3.15.2 bzw.

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

Diese Sicherheitslücken betreffen Versionen des Avada Builder bis einschließlich 3.15.2 bzw. 3.15.1. Avada Builder-Schwachstellen Beliebige Dateileselücke Diese Sicherheitslücke liegt in der Verarbeitung des Parameters „custom_svg" innerhalb eines Shortcodes des Plugins.

Aufgrund fehlender Validierungsprüfungen können Angreifer die Funktion manipulieren, die für das Laden ändig ist, und Inhalte aus beliebigen Speicherorten abrufen. Dies umfasst kritische Dateien wie wp-config.php, die Datenbankzugangsdaten und Sicherheitsschlüssel enthält.

Vereinfacht ausgedrückt könnte ein Benutzer mit geringen Berechtigungen das Plugin dazu bringen, vertrauliche Serverdaten preiszugeben, ohne dass Administratorrechte erforderlich sind. Das Problem erhielt einen CVSS-Score von 6,5, was eine mittlere Schweregrad, jedoch ein hohes praktisches Risiko anzeigt.

Sicherheitslage und Risiko

SQL-Injektion ermöglicht Datendiebstahl Die zweite Schwachstelle (CVE-2026-4798) ist schwerwiegender und weist einen CVSS-Score von 7,5 auf. Sie ermöglicht es nicht authentifizierten Angreifern, über den Parameter „product_order" zeitbasierte SQL-Injektionsangriffe durchzuführen.

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Canonical
https://cybersecuritynews.com/avada-builder-plugin-vulnerability/
Quell-URL
https://cybersecuritynews.com/avada-builder-plugin-vulnerability/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern
Im FokusTechnologie

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern

Alibaba Cloud hat das kommerziell nutzbare Open-Source-Modell Qwen 3.8 27B mit 27 Milliarden Parametern unter der Apache 2.0-Lizenz auf Hugging Face veröffentlicht, das dank einer hybriden Architektur und eines erweiterbaren Kontextfensters Tokens sowohl für lokale Installationen als auch für API-Anfragen verfügbar ist. Während der Hersteller behauptet, dass das Modell in Programmieraufgaben und der Analyse visueller Dokumente Leistungen übertrifft, weisen unabhängige Beobachter darauf hin, dass die veröffentlichten Benchmarks noch keiner externen Validierung unterzogen wurden und die standardmäßige höchste Denkebene bei einfachen Aufgaben zu unnötig langen Verarbeitungszeiten führt.

Da das Plugin Datenbankabfragen nicht ordnungsgemäß bereinigt, können Angreifer bösartige SQL-Befehle einfügen. Dies kann genutzt werden, um sensible Daten wie Benutzerzugangsdaten und Passwörter aus der Datenbank zu extrahieren.

Eine Million WordPress-Sites gefährdet durch Sicherheitslücken im Avada-Builder
Eine Million WordPress-Sites gefährdet durch Sicherheitslücken im Avada-Builder

Obwohl die Ausnutzung eine spezifische Bedingung erfordert – WooCommerce muss zuvor installiert und anschließend deaktiviert worden sein – bleibt der Angriff hochwirksam. Bedrohungsakteure können timingbasierte Techniken wie SQL-SLEEP-Funktionen einsetzen, Informationen schrittweise zu extrahieren, ohne direkte Ausgaben zu erzeugen.

Technik und Auswirkungen

Das Entwicklungsteam zwei Phasen veröffentlicht. Version 3.15.2 löste die Probleme teilweise, während die endgültige Korrektur Version 3.15.3 am 12. Mai 2026 bereitgestellt wurde. Website-Betreiber, die Avada Builder verwenden, werden dringend aufgefordert, unverzüglich auf Version 3.15.3 oder eine neuere Version zu aktualisieren.

Aktualisieren Sie das Plugin auf die neueste Version. Überwachen Sie die Protokolle auf ungewöhnliche Datenbankabfragen oder Dateizugriffe. Nutzen Sie eine Webanwendungsfirewall, beispielsweise Wordfence, für zusätzlichen Schutz.

Dieser Vorfall verdeutlicht, wie selbst weit verbreitet vertrauenswürdige Plugins erhebliche Sicherheitsrisiken bergen können, wenn sie nicht regelmäßig auditiert werden. Mit über einer Million aktiven Installationen ist die Angriffsfläche enorm, was solche Schwachstellen für Bedrohungsakteure zu attraktiven Zielen macht.

Angreifer die Ausnutzung bekannter Fehler weiterhin automatisieren, bleibt das rechtzeitige Patchen die effektivste Verteidigung für WordPress-Betreiber. Abi ist Sicherheitsredakteurin und Reporterin bei

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen->

Thema weiterverfolgen

Technologie ArchivMehr von Cyber Security News

Interne Verlinkung

Im Kontext weiterlesen

Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.

Technologie Archiv

Weitere Meldungen aus derselben Hauptkategorie.

Mehr von Cyber Security News

Alle veroeffentlichten Inhalte derselben Quelle im Archiv.

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

18.08.2026

Live Redaktion
Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit
Im FokusTechnologie

Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit

Der chinesische Hersteller Zijin Longking hat das ZL230E, das schwerste rein elektrische Bergbaulastkraftfahrzeug mit 350 Tonnen Gesamtgewicht und 230 Tonnen Nutzlast, aus der Fertigungslinie gebracht und kombiniert es mit autonomen Fahrsystemen des australischen Unternehmens EACON. Im Rahmen der Doppel-Kohlenstoff-Strategie des Zijin Mining-Konzerns soll bis 2025 die gesamte Flotte elektrifiziert werden, wobei erste Projekte bereits eine Verfügbarkeit von über 90 Prozent und eine Energieeffizienzsteigerung von 17 Prozent nachweisen.

18.08.2026

Live Redaktion
macOS Tahoe enthüllt Home Hub und HomePod Nachfolger
AnalyseTechnologie

macOS Tahoe enthüllt Home Hub und HomePod Nachfolger

Neue macOS Tahoe-Updates enthalten Hinweise auf ein intelligentes Heimsteuerungscenter mit den Codenamen J490 und J491 sowie einen Nachfolger des HomePod mini unter dem Namen B525 in den Farben Rosa, Silber, Space Grau und Sternenlicht. Zudem deuten Funde im Code auf eine Sicherheitskamera mit dem Codenamen J229, eine Kamera-Headset-Funktion für AirPods Pro (Codename B790) und die Entwicklung faltbarer Displays hin.

18.08.2026

Live Redaktion
Anthropic steigert Jahresumsatz auf 65 Milliarden Dollar
AnalyseTechnologie

Anthropic steigert Jahresumsatz auf 65 Milliarden Dollar

Anthropic hat seinen annualisierten Umsatz Ende Juli auf 65 Milliarden US-Dollar gesteigert und überholt damit seinen Konkurrenten OpenAI, wobei die Einnahmen im zweiten Quartal um das 14-fache auf mehr als 11,5 Milliarden US-Dollar anstiegen. Das Unternehmen plant eine historische Börsennotierung im Herbst mit einer angestrebten Marktkapitalisierung , was den größten Börsengang der Geschichte bedeuten würde.

18.08.2026

Live Redaktion