Ciberseguridad

Vulnerabilidad crítica en Avada permite ejecutar comandos PHP de forma remota sin interacción del usuario

La vulnerabilidad CVE-2026-18431 agrupa seis problemas de seguridad en el tema Avada y el complemento Fusion Builder, lo que permite a un atacante no autenticado ejecutar instrucciones PHP y tomar el control del sitio. ThemeFusion publicó correcciones para Avada 7.16.1 y Fusion Builder 3.16.1, después de estimarse que la base de instalaciones supera el millón de ventas.

2026-08-26
4 min de lectura
13 visitas
فريق تحرير certi.news
Vulnerabilidad crítica en Avada permite ejecutar comandos PHP de forma remota sin interacción del usuario

Investigadores del equipo Wordfence de Defiant advirtieron sobre una serie de vulnerabilidades críticas en el popular tema Avada para la plataforma WordPress, que permiten a un atacante no autenticado ejecutar instrucciones PHP arbitrarias en el servidor mediante un ataque que no requiere que el usuario haga clic. Las seis vulnerabilidades están registradas conjuntamente bajo el identificador CVE-2026-18431 y recibieron una puntuación de gravedad de 9,8 sobre 10.

ThemeFusion, desarrolladora del tema Avada y del complemento Fusion Builder, publicó las correcciones en Avada 7.16.1 y Fusion Builder 3.16.1 el 25 de agosto de 2026. El fallo afecta a las versiones de Avada hasta la 7.16 y a las versiones de Fusion Builder hasta la 3.16. Los operadores de sitios deben actualizar ambos componentes, ya que el complemento es necesario para ejecutar el tema y se instala con él, según una aclaración de Wordfence citada por BleepingComputer.

Una cadena de seis pasos en lugar de una vulnerabilidad aislada

La explotación no depende de un único problema independiente, sino que conecta seis tipos de debilidades en un orden específico. La cadena comienza con la exposición de entradas controladas por el atacante mediante una solicitud pública; después, esas entradas se pasan a una función no disponible para usuarios anónimos y se invoca un componente con privilegios fuera del contexto previsto.

A continuación, los datos de la solicitud se utilizan para influir en un estado de confianza; después se accede a un proceso administrativo que no está suficientemente protegido y, finalmente, se eluden las restricciones impuestas al mecanismo de gestión de archivos para determinar qué puede escribirse y dónde. Esta secuencia es la que convierte las vulnerabilidades dispersas en la capacidad de ejecutar código PHP de forma remota.

¿Qué cambia en la práctica para los propietarios de sitios?

Si el ataque tiene éxito, el atacante podría obtener el control total del sitio y del servidor asociado dentro del alcance de los permisos disponibles. Entre las posibles consecuencias se incluyen la instalación de malware, el acceso a bases de datos, la redirección de visitantes a sitios maliciosos o la creación de cuentas administrativas no autorizadas.

La importancia del fallo se ve reforzada por la amplitud de la base de usuarios de Avada, cuyas ventas superaron el millón de copias. Según Wordfence, la presencia del tema implica en la práctica la presencia de Fusion Builder, necesario para ejecutarlo; por ello, los requisitos técnicos no reducen el alcance de los sitios objetivo tanto como se creía inicialmente: todo sitio que utilice Avada está expuesto si permanece en las versiones afectadas.

¿Por qué importa esta noticia?

El riesgo reside en la combinación de tres factores: una clasificación de seguridad crítica, la ausencia de necesidad de autenticación o interacción de la víctima y la amplia presencia del componente en sitios de WordPress. Además, la naturaleza de la cadena hace que actualizar conjuntamente el tema y el complemento sea una prioridad, en lugar de limitarse a revisar uno de ellos.

Wordfence descubrió el fallo el 30 de julio de 2026 utilizando un marco interno guiado por inteligencia artificial agéntica denominado Argus, y el marco logró reproducirlo y desarrollar un código de prueba de concepto en aproximadamente dos horas. Los investigadores compartieron todos los detalles con ThemeFusion el 5 de agosto, y la empresa reconoció el informe el 10 de agosto. Wordfence no publicó todos los detalles técnicos para dar tiempo a los administradores de sitios a instalar las actualizaciones; por ello, la fuente no aclara si hubo ataques activos antes de que estuvieran disponibles las correcciones.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias