Критична вразливість у WordPress-темі Avada дозволяє віддалене виконання коду без взаємодії користувача

Критична вразливість у WordPress-темі Avada дозволяє віддалене виконання коду без взаємодії користувача 1

Виявлено критичну вразливість у популярній темі Avada для WordPress, яка дозволяє неавтентифікованому зловмиснику виконати довільний PHP-код на сервері.

Цей експлойт об’єднує шість проблем безпеки в одну атаку нульового кліку. Вразливості мають спільний ідентифікатор CVE-2026-18431 та отримали найвищу оцінку критичності — 9.8.

Атака складається з експлойтів слабкостей, пов’язаних з авторизацією, валідацією вхідних даних, довірою до кордонів (trust-boundary) та обробкою файлів. Для виконання довільного PHP-коду на цільовому сервері ці кроки необхідно виконати у певній послідовності.

Критична вразливість у WordPress-темі Avada дозволяє віддалене виконання коду без взаємодії користувача 2

Зловмисники, які успішно скористаються цими вразливостями, можуть повністю скомпрометувати вебсайт для здійснення шкідливих дій: від встановлення шкідливого програмного забезпечення та доступу до баз даних до перенаправлення відвідувачів на небезпечні сайти або додавання підроблених облікових записів адміністратора.

CVE-2026-18431 стосується версій Avada до 7.16 включно та плагіна Fusion Builder до версії 3.16 включно. Про це йдеться у звіті команди Wordfence від Defiant, опублікованому у вівторок.

Хоча ThemeFusion, розробник Avada та Fusion Builder, усунув вразливість, Wordfence не розголошує повні технічні деталі, щоб надати адміністраторам достатньо часу для встановлення останніх оновлень. Натомість надано загальний опис ланцюга атаки:

  1. Викриття вхідних даних, контрольованих зловмисником, через публічний запит.
  2. Передача цих даних до функціоналу, доступ до якого обмежений для анонімних користувачів.
  3. Виклик привілейованого компонента поза його передбаченим контекстом.
  4. Використання даних запиту для впливу на довірений стан.
  5. Доступ до недостатньо захищеної адміністративної операції.
  6. Обхід обмежень обробки файлів щодо того, що і куди можна записувати.

Незважаючи на критичний рівень небезпеки, дослідники уточнюють, що для експлуатації потрібна наявність вразливої версії як теми Avada, так і плагіна Fusion Builder на цільовому вебсайті.

Хоча тема Avada є популярною (понад 1 мільйон продажів), передумови для експлуатації CVE-2026-18431 значно звужують коло потенційних цілей.

Wordfence виявила шестиступеневий ланцюг вразливостей за допомогою внутрішнього агентного фреймворку Argus, який також розробив доказ концепції експлойту. Весь процес зайняв приблизно дві години.

Argus виявив і успішно відтворив вразливість 30 липня, а дослідники надіслали повні дані розробнику 5 серпня. ThemeFusion підтвердив отримання звіту 10 серпня та випустив виправлення в Avada 7.16.1 та Fusion Builder 3.16.1 напередодні.

Критична вразливість у WordPress-темі Avada дозволяє віддалене виконання коду без взаємодії користувача 3

Після отримання дійсних облікових даних блокується лише 37% дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, ефективність захисту різко знижується.

Звіт The Blue Report 2026 вимірює методи захисту по кожному окремому методу на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *