
У популярній темі Avada для WordPress виявлено ланцюжок критичних вразливостей, який дозволяє неавтентифікованому зловмиснику виконувати довільний PHP-код на сервері.
Експлойт поєднує шість проблем безпеки в одну атаку типу “zero-click”. Вразливості, що мають спільний ідентифікатор CVE-2026-18431, отримали критичну оцінку серйозності 9.8.
Атака складається з експлойтів для слабкостей, пов’язаних з авторизацією, валідацією введення, межами довіри та обробкою файлів. Ці кроки мають виконуватися у певній послідовності, щоб забезпечити виконання довільного PHP-коду на цільовому сервері.

Зловмисники, які успішно використають ці вразливості, зможуть повністю скомпрометувати вебсайти для шкідливих дій, від розміщення шкідливого програмного забезпечення та доступу до баз даних до перенаправлення відвідувачів на зловмисні сайти або додавання підроблених облікових записів адміністратора.
За даними команди Wordfence (Defiant), CVE-2026-18431 впливає на версії Avada до 7.16 та плагіна Fusion Builder до 3.16.
Хоча ThemeFusion, розробник Avada та Fusion Builder, виправив вразливість, Wordfence не надає повних технічних деталей, щоб дати адміністраторам достатньо часу для встановлення останніх оновлень. Натомість було надано такий огляд ланцюжка атаки:
- Виставлення введених зловмисником даних через загальнодоступний запит.
- Передача цих даних до функціональності, обмеженої для анонімних користувачів.
- Виклик привілейованого компонента поза його призначеним контекстом.
- Використання даних запиту для впливу на довірений стан.
- Доступ до недостатньо захищеної адміністративної операції.
- Обхід обмежень щодо обробки файлів, визначаючи, що та куди можна записувати.
Для експлуатації необхідно, щоб на цільовому вебсайті були активні вразлива версія теми Avada та плагіна Fusion Builder.
Тема Avada є надзвичайно популярною, з понад 1 мільйоном продажів, тому CVE-2026-18431 становить загрозу для значної кількості сайтів.
“Fusion Builder є обов’язковим плагіном для теми Avada. Отже, всі сайти, що використовують тему Avada, також використовуватимуть плагін Fusion Builder”, – повідомили у Wordfence.
“Хоча це так… передумови не звужують коло потенційних цілей. Будь-який сайт, на якому встановлено тему Avada, буде вразливим.”
Wordfence виявив шестиступеневий ланцюжок вразливостей за допомогою внутрішнього агентивного фреймворку Argus, який також розробив код для доказу концепції експлойту, – все це зайняло близько двох годин.
Argus виявив і успішно відтворив вразливість 30 липня, а дослідники поділилися повними деталями з постачальником 5 серпня. ThemeFusion підтвердив отримання звіту 10 серпня та випустив виправлення у версіях Avada 7.16.1 та Fusion Builder 3.16.1 вчора.
Оновлення 27/08 – Видано невірне твердження про те, що пул вразливих сайтів менший за загальну кількість інсталяцій Avada, після отримання роз’яснень від команди Wordfence, що два плагіни встановлюються автоматично разом.

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист за кожною технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
