В популярной теме Avada для WordPress выявлена критическая цепочка… — SecAtor — TG.ME

В популярной теме Avada для WordPress выявлена критическая цепочка уязвимостей, которая может быть использована неавторизованным злоумышленником для выполнения произвольного PHP-кода на сервере.

Уязвимость объединяет сразу шесть проблем в атаку ZeroClick и все отслеживаются под CVE-2026-18431, получив оценку критической серьезности CVSS 9,8.

Атака включает в себя использование уязвимостей авторизации, проверки входных данных, границ доверия и обработки файлов, которые необходимо выполнить в определенной последовательности, чтобы обеспечить выполнение произвольного PHP-кода на целевом сервере.

Цепочка позволяет полностью скомпрометировать сайт для осуществления различных действий, начиная от внедрения вредоносного ПО и доступа к базам данных до перенаправления посетителей на вредоносные сайты или добавления учетных записей администратора.

CVE-2026-18431 затрагивает все версии Avada до 7.16 и плагина Fusion Builder до 3.16.

ThemeFusion, разработчик Avada и Fusion Builder, устранила уязвимость. При этом Wordfence не предоставляет полных технических подробностей, создавая лаг для установки последних обновлений, предоставив лишь обзор гипотетической цепочки атак.

Для эксплуатации уязвимости требуется активная проблемная версия Avada и плагина Fusion Builder на целевом сайте, однако исследователи Wordfence уточняют, что Fusion Builder является обязательным плагином для темы Avada.

Сама Avada - очень популярный продукт с более 1 млн. активными экземплярами, а поскольку Fusion Builder устанавливается вместе с ней, предварительные условия не сужают круг потенциальных целей. Любой сайт с Avada будет уязвим для вредоносных манипуляций.

Wordfence обнаружила шестиступенчатую цепочку уязвимостей, используя внутреннюю агентную платформу Argus, которая также разработала экспериментальный PoC-эксплойт, и все это примерно за два часа.

Argus обнаружила и успешно воспроизвела уязвимость 30 июля, а 5 августа исследователи предоставили полную информацию поставщику. ThemeFusion подтвердила получение сообщения об ошибке 10 августа и jgthfnbdyj выпустила исправления в Avada 7.16.1 и Fusion Builder 3.16.1.
Wordfence
Wordfence Argus Finds Complex 6 Step Critical RCE in Avada Theme with 1 Million Sales
Using an agentic framework we developed, code named Argus, we found and reproduced a critical, unauthenticated remote code execution vulnerability chain in Avada, one of the best-selling WordPress themes ever made with over a million sales. An unauthenticated…
August 27, 2026 4.8K 1 14