Wordfence, bir güvenlik araştırma şirketi, Avada Builder adlı popüler bir WordPress eklentisinde iki güvenlik açığı tespit ettiğini açıkladı. Bu eklenti, yaklaşık 1 milyon aktif kurulum ile geniş bir kullanıcı tabanına sahiptir.
Açıklanan güvenlik açıklarından ilki, CVE-2026-4782 koduyla bilinen, seviye olarak orta (6.5/10) bir tehdide sahip olan, Abartılı Dosya Okuma (Arbitrary File Read) açığıdır. Bu açık, sadece abone seviyesinde erişimi olan kullanıcılar tarafından kötüye kullanılabilir. İkincisi ise, CVE-2026-4798 kodu ile belirtilen, yüksek (7.5/10) bir tehdit seviyesi bulunan SQL enjeksiyonu (SQL Injection) açığıdır. Bu açık, kimlik doğrulamadan kaçınan saldırganlar tarafından da sömürülebilir.
Wordfence, güvenlik açıklarının varlığının 24 ve 25 Mart 2026 tarihlerinde Rafie Muhammad adlı bir araştırmacı tarafından kendilerine bildirildiğini belirtti. Geliştiriciler, iki ay içinde bu açıkları gidermek için yamalar hazırladı. İlk yamanın 13 Nisan 2026’da, ikincisinin ise 12 Mayıs 2026’da yayımlandığı bildirildi.
Kullanıcılara, eklentinin 3.15.3 veya daha yeni bir versiyonuna güncellenmesi önerildi. Avada Builder, ThemeFusion tarafından geliştirilen ve kullanıcıların kod yazmadan web siteleri oluşturmasına imkan tanıyan bir sürükle-bırak sayfa oluşturucusudur.
Rafie Muhammad, bildirdiği güvenlik açıkları için yaklaşık 4,500 dolarlık bir ödül aldı. Wordfence, güvenlik açığı araştırmaları ve Hata Ödül Programı gibi girişimlerle WordPress’in güvenliğini artırmayı taahhüt ettiğini duyurdu. Şirket, bu tür araştırma çalışmalarına yatırım yaparak açıkların tespiti ve önlenmesini sağladıklarını belirtti.




