Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

9.8 из 10. Цепочка уязвимостей в WordPress-теме Avada позволяет выполнить код на сервере

Иногда критическая брешь скрывается не в одной ошибке, а в точной последовательности слабых мест, и именно такой случай нашли в популярной теме Avada для WordPress. По данным Wordfence, цепочка из шести уязвимостей позволяет неавторизованному злоумышленнику без действий со стороны владельца сайта добиться выполнения произвольного PHP-кода и взять сервер под полный контроль.

Проблемы объединены под идентификатором CVE-2026-18431 и получили оценку 9,8 из 10 по шкале CVSS 3.1. Для успешной эксплуатации злоумышленнику нужно последовательно пройти через ошибки в проверке прав, обработке входных данных, разграничении доверия и работе с файлами. Нарушение порядка ломает цепочку, поэтому отдельные слабые места сами по себе не дают тот же результат.

После успешной эксплуатации атакующий получает возможность полностью скомпрометировать сайт. Среди возможных последствий Wordfence называет установку вредоносного кода, доступ к базам данных, перенаправление посетителей на вредоносные ресурсы и создание посторонних учётных записей администраторов. Реальных атак в опубликованном материале не описано.

CVE-2026-18431 затрагивает Avada до версии 7.16 включительно и Fusion Builder до версии 3.16 включительно. Для атаки на сайте одновременно должны быть активны уязвимые версии темы и плагина, поэтому такое условие заметно сокращает число потенциальных целей. При этом Avada остаётся широко распространённым продуктом с более чем миллионом продаж по всему миру.

Команда Wordfence обнаружила цепочку с помощью внутренней агентной ИИ-системы Argus. По данным компании, Argus нашла уязвимости и подготовила рабочий демонстрационный код примерно за два часа, а 30 июля специалисты успешно воспроизвели проблему. Полные технические детали пока не раскрывают, чтобы владельцы сайтов успели установить исправленные версии.

Wordfence передала сведения ThemeFusion 5 августа, разработчик подтвердил проблему 10 августа и выпустил исправленные Avada 7.16.1 и Fusion Builder 3.16.1. Владельцам сайтов с уязвимыми версиями рекомендуют установить актуальные обновления обоих компонентов. Без одновременного наличия уязвимых Avada и Fusion Builder описанная цепочка эксплуатации не работает.

SecurityLab