Критична верига от уязвимости в популярната тема Avada за WordPress може да бъде експлоатирана от неудостоверен атакуващ за изпълнение на произволен PHP код на сървъра.
Експлойтът свързва шест проблема със сигурността в атака без кликване (zero-click). Слабостите се проследяват съвкупно като CVE-2026-18431 и получиха оценка за критична степен на сериозност 9.8.
Атаката включва експлойти за слабости при оторизацията, валидирането на входни данни, границата на доверие и обработката на файлове, които трябва да бъдат изпълнени в определен ред, за да се даде възможност за изпълнение на произволен PHP код на целевия сървър.
Киберпрестъпниците, които успешно експлоатират тези уязвимости, биха могли напълно да компрометират уебсайтове за извършване на злонамерени дейности – от инсталиране на злонамерен код и достъп до бази данни до пренасочване на посетители към опасни сайтове или добавяне на нелегитимни администраторски акаунти.
CVE-2026-18431 засяга версии на Avada до 7.16 и версии на плъгина Fusion Builder до 3.16, съобщават изследователите от екипа на Wordfence в Defiant в доклад от вторник.
Въпреки че ThemeFusion, разработчикът на Avada и Fusion Builder, коригира уязвимостта, Wordfence не споделя пълни технически подробности, за да даде на администраторите достатъчно време да инсталират най-новите корекции за сигурност, и предостави само следния преглед на веригата от атаки:
- Разкриване на контролирани от атакуващия входни данни чрез публична заявка
- Предаване на тези входни данни към функционалност, ограничена за анонимни потребители
- Извикване на привилегирован компонент извън неговия предвиден контекст
- Използване на данни от заявката за оказване на влияние върху довереното състояние
- Достъп до недостатъчно защитена административна операция
- Заобикаляне на ограниченията за обработка на файлове относно това какво може да се записва и къде
Въпреки критичната сериозност на дефекта, изследователите поясняват, че експлоатацията изисква уязвима версия както на темата Avada, така и на плъгина Fusion Builder да бъдат активни на целевия уебсайт.
Въпреки че темата Avada е популярна с над 1 милион продажби, предпоставките за експлоатиране на CVE-2026-18431 значително стесняват кръга от потенциални цели.
Wordfence откри шестстъпковата верига от уязвимости, използвайки вътрешна агентна рамка, наречена Argus, която също така разработи код за експлойт (proof-of-concept) – всичко това за около два часа.
Argus откри и успешно възпроизведе дефекта на 30 юли, а изследователите споделиха пълните подробности с разработчика на 5 август. ThemeFusion потвърди получаването на доклада на 10 август и пусна корекции в Avada 7.16.1 и Fusion Builder 3.16.1 вчера.
След като атакуващите получат валидни идентификационни данни, само 37% от техните действия биват блокирани
Общите резултати за предотвратяване могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, защитата рязко спада.
Докладът „Blue Report 2026“ измерва защитите техника по техника чрез 338 милиона симулации, изпълнени в реални среди на клиенти.
Критична грешка в Elementor Pro излага сайтове на WordPress на RCE атаки
Един злонамерен субект е отговорен за 83% от последните Ivanti RCE атаки
Хакери насочват атаки за заобикаляне на оторизацията на miniOrange към WordPress сайтове
CISA нарежда спешно отстраняване на уязвимост в Zimbra, която се експлоатира активно
Microsoft отстранява уязвимости с максимална сериозност за изпълнение на код и ескалация на привилегии