Критична вразливість у WordPress-темі Avada дозволяє віддалене виконання коду без взаємодії з користувачем

Критична вразливість у WordPress-темі Avada дозволяє віддалене виконання коду без взаємодії з користувачем 1

Критична вразливість у популярній темі Avada для WordPress дозволяє неавтентифікованому зловмиснику виконати довільний PHP-код на сервері.

Ланцюг експлойту об’єднує шість проблем безпеки в атаку типу “zero-click” (без дій з боку користувача). Вразливості відстежуються під загальним ідентифікатором CVE-2026-18431 і мають критичний рівень небезпеки 9.8.

Атака складається з експлойтів для слабкостей, пов’язаних з авторизацією, валідацією вхідних даних, межами довіри та обробкою файлів. Для виконання довільного PHP-коду на цільовому сервері ці вразливості мають бути використані в певній послідовності.

Критична вразливість у WordPress-темі Avada дозволяє віддалене виконання коду без взаємодії з користувачем 2

Зловмисники, яким вдасться скористатися цими вразливостями, зможуть повністю скомпрометувати вебсайт для таких шкідливих дій, як встановлення шкідливого програмного забезпечення, отримання доступу до баз даних, перенаправлення відвідувачів на небезпечні сайти або додавання облікових записів адміністраторів.

CVE-2026-18431 стосується версій Avada до 7.16 та плагіна Fusion Builder до 3.16. Про це повідомили дослідники команди Wordfence з Defiant у своєму звіті.

Хоча ThemeFusion, розробник Avada та Fusion Builder, усунув вразливість, Wordfence не надає повної технічної інформації, щоб дати адміністраторам достатньо часу для встановлення останніх оновлень. Натомість надано такий огляд ланцюга атаки:

  1. Викриття контрольованого зловмисником введення через публічний запит.
  2. Передача цього введення до функціоналу, доступ до якого обмежений для анонімних користувачів.
  3. Виклик привілейованого компонента поза його призначеним контекстом.
  4. Використання даних запиту для впливу на стан довіри.
  5. Доступ до недостатньо захищеної адміністративної операції.
  6. Обхід обмежень обробки файлів щодо того, що і куди можна було записати.

Попри критичний рівень небезпеки, дослідники уточнюють, що для експлуатації вразливості необхідно, щоб на цільовому вебсайті були активні вразлива версія теми Avada та плагіна Fusion Builder.

Хоча тема Avada є популярною (понад 1 мільйон продажів), передумови для експлуатації CVE-2026-18431 значно звужують коло потенційних цілей.

Wordfence виявив цей шестиетапний ланцюг вразливостей за допомогою внутрішньої агентної платформи Argus, яка також розробила код для доведення концепції експлойту. Весь процес зайняв близько двох годин.

Argus виявив і успішно відтворив вразливість 30 липня, а 5 серпня дослідники надіслали повні деталі постачальнику. ThemeFusion підтвердив звіт 10 серпня та випустив виправлення в Avada 7.16.1 і Fusion Builder 3.16.1 напередодні.

Критична вразливість у WordPress-темі Avada дозволяє віддалене виконання коду без взаємодії з користувачем 3

Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків

Загальні показники захисту можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень захисту різко знижується.

У звіті “The Blue Report 2026” вимірюється ефективність захисних механізмів у техніках на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *