Логотип
Хакер — это исследователь, который видит систему насквозь. (автор не известен)

Критическая уязвимость в теме Avada для WordPress позволяет получить RCE без клика

Критическая уязвимость в теме Avada для WordPress позволяет получить RCE без клика

Цепочка критических уязвимостей в популярной теме Avada для WordPress может быть использована злоумышленником без аутентификации для выполнения произвольного PHP-кода на сервере.

Эксплойт объединяет шесть уязвимостей в атаку с нулевым кликом. Все эти уязвимости объединены под общим номером CVE-2026-18431 и получили оценку критической опасности 9,8.

Атака включает в себя использование уязвимостей, связанных с авторизацией, проверкой входных данных, границами доверия и обработкой файлов, которые должны быть использованы в определенном порядке, чтобы обеспечить выполнение произвольного PHP-кода на целевом сервере.

Хакеры, успешно воспользовавшиеся этими уязвимостями, могут полностью скомпрометировать веб-сайты и использовать их для самых разных вредоносных действий — от установки вредоносного ПО и доступа к базам данных до перенаправления посетителей на вредоносные сайты или добавления поддельных учетных записей администраторов.

CVE-2026-18431 затрагивает версии Avada до 7.16 и версии плагина Fusion Builder до 3.16, сообщают исследователи из команды Wordfence компании Defiant в отчёте во вторник.

В то время как ThemeFusion, разработчик Avada и Fusion Builder, исправил уязвимость, Wordfence не делится полной технической информацией, чтобы дать администраторам достаточно времени для установки последних обновлений, и предоставила только следующий обзор цепочки атак:

  1. Раскрытие входных данных, контролируемых злоумышленником, посредством общедоступного запроса
  2. Передача этих входных данных для функций, ограниченных анонимными пользователями.
  3. Вызов привилегированного компонента вне предполагаемого контекста.
  4. Использование данных запроса для влияния на доверенное состояние.
  5. Доступ к недостаточно защищенной административной операции.
  6. Обход ограничений на обработку файлов в отношении того, что и где может быть написано

 

Для эксплуатации уязвимости требуется, чтобы на целевом сайте была активна уязвимая версия темы Avada и плагина Fusion Builder.

Читать  В Unraid 8 NAS вместо Slackware будет использоваться uCore на базе Fedora

Тема Avada довольно популярна, ее продали более миллиона раз, поэтому CVE-2026-18431 представляет угрозу для значительного числа сайтов.

«Fusion Builder — обязательный плагин для темы Avada. Таким образом, все сайты, использующие тему Avada, также будут использовать плагин Fusion Builder, — сообщили в Wordfence изданию BleepingComputer.

[При этом…] предварительные условия не сужают круг потенциальных целей. Любой сайт, на котором установлена тема Avada, может быть использован для атаки.

Wordfence обнаружила цепочку из шести уязвимостей с помощью внутренней агентной системы под названием Argus, которая также за два часа разработала экспериментальный код для эксплойта.

Argus обнаружил и успешно воспроизвел уязвимость 30 июля, а 5 августа исследователи предоставили поставщику полную информацию о ней. 10 августа ThemeFusion подтвердила наличие уязвимости и вчера выпустила исправления для Avada 7.16.1 и Fusion Builder 3.16.1.

Обновление от 27.08 — после получения разъяснений от команды Wordfence о том, что два плагина устанавливаются автоматически, мы удалили ошибочное утверждение о том, что количество уязвимых сайтов меньше общего числа установок Avada.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

18 − 1 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала