Критическая уязвимость в теме Avada для WordPress позволяет получить RCE без клика
Цепочка критических уязвимостей в популярной теме Avada для WordPress может быть использована злоумышленником без аутентификации для выполнения произвольного PHP-кода на сервере.
Эксплойт объединяет шесть уязвимостей в атаку с нулевым кликом. Все эти уязвимости объединены под общим номером CVE-2026-18431 и получили оценку критической опасности 9,8.
Атака включает в себя использование уязвимостей, связанных с авторизацией, проверкой входных данных, границами доверия и обработкой файлов, которые должны быть использованы в определенном порядке, чтобы обеспечить выполнение произвольного PHP-кода на целевом сервере.
Хакеры, успешно воспользовавшиеся этими уязвимостями, могут полностью скомпрометировать веб-сайты и использовать их для самых разных вредоносных действий — от установки вредоносного ПО и доступа к базам данных до перенаправления посетителей на вредоносные сайты или добавления поддельных учетных записей администраторов.
CVE-2026-18431 затрагивает версии Avada до 7.16 и версии плагина Fusion Builder до 3.16, сообщают исследователи из команды Wordfence компании Defiant в отчёте во вторник.
В то время как ThemeFusion, разработчик Avada и Fusion Builder, исправил уязвимость, Wordfence не делится полной технической информацией, чтобы дать администраторам достаточно времени для установки последних обновлений, и предоставила только следующий обзор цепочки атак:
- Раскрытие входных данных, контролируемых злоумышленником, посредством общедоступного запроса
- Передача этих входных данных для функций, ограниченных анонимными пользователями.
- Вызов привилегированного компонента вне предполагаемого контекста.
- Использование данных запроса для влияния на доверенное состояние.
- Доступ к недостаточно защищенной административной операции.
- Обход ограничений на обработку файлов в отношении того, что и где может быть написано
Для эксплуатации уязвимости требуется, чтобы на целевом сайте была активна уязвимая версия темы Avada и плагина Fusion Builder.
Тема Avada довольно популярна, ее продали более миллиона раз, поэтому CVE-2026-18431 представляет угрозу для значительного числа сайтов.
«Fusion Builder — обязательный плагин для темы Avada. Таким образом, все сайты, использующие тему Avada, также будут использовать плагин Fusion Builder, — сообщили в Wordfence изданию BleepingComputer.
[При этом…] предварительные условия не сужают круг потенциальных целей. Любой сайт, на котором установлена тема Avada, может быть использован для атаки.
Wordfence обнаружила цепочку из шести уязвимостей с помощью внутренней агентной системы под названием Argus, которая также за два часа разработала экспериментальный код для эксплойта.
Argus обнаружил и успешно воспроизвел уязвимость 30 июля, а 5 августа исследователи предоставили поставщику полную информацию о ней. 10 августа ThemeFusion подтвердила наличие уязвимости и вчера выпустила исправления для Avada 7.16.1 и Fusion Builder 3.16.1.
Обновление от 27.08 — после получения разъяснений от команды Wordfence о том, что два плагина устанавливаются автоматически, мы удалили ошибочное утверждение о том, что количество уязвимых сайтов меньше общего числа установок Avada.
Редактор: AndreyEx