Defiant 산하 Wordfence 팀 연구원들은 인기 있는 WordPress 플랫폼용 Avada 테마에서 일련의 치명적 취약점을 발견했다고 경고했다. 이 취약점을 통해 인증되지 않은 공격자는 사용자의 클릭이 필요하지 않은 공격으로 서버에서 임의의 PHP 명령을 실행할 수 있다. 6개의 취약점은 CVE-2026-18431이라는 식별자로 통합 등록되었으며, 심각도 점수는 10점 만점에 9.8점이다.
Avada 테마와 Fusion Builder 플러그인을 개발한 ThemeFusion은 2026년 8월 25일 Avada 7.16.1 및 Fusion Builder 3.16.1에서 수정 사항을 발표했다. 이 결함은 Avada 7.16 이하 버전과 Fusion Builder 3.16 이하 버전에 영향을 미친다. 플러그인은 테마 실행에 필요하며 테마와 함께 설치되므로, 사이트 운영자는 두 구성 요소를 모두 업데이트해야 한다고 Wordfence가 BleepingComputer에 전한 설명에서 밝혔다.
단일 취약점이 아닌 6단계 연쇄
이 공격은 하나의 독립적인 문제에 의존하지 않고, 6가지 유형의 취약점을 특정 순서로 연결한다. 연쇄는 공개 요청을 통해 공격자가 제어하는 입력값을 노출하는 것에서 시작해, 해당 입력값을 익명 사용자에게 허용되지 않은 함수로 전달하고, 의도된 범위를 벗어난 권한을 가진 구성 요소를 호출하는 과정을 거친다.
그 후 요청 데이터는 신뢰된 상태에 영향을 주는 데 사용되며, 충분히 보호되지 않은 관리 작업에 접근한 다음, 파일 처리 메커니즘에 부과된 제한을 우회해 무엇을 어디에 쓸 수 있는지 지정한다. 이 순서가 서로 흩어진 취약점을 원격 PHP 코드 실행 능력으로 전환한다.
사이트 소유자에게 실제로 달라지는 점은?
공격이 성공하면 공격자는 사용 가능한 권한 범위 내에서 사이트와 연결된 서버를 완전히 장악할 수 있다. 가능한 결과로는 악성 소프트웨어 삽입, 데이터베이스 접근, 방문자의 악성 사이트로의 리디렉션, 또는 승인되지 않은 관리자 계정 생성 등이 있다.
Avada의 광범위한 사용 기반으로 인해 이 결함의 중요성이 더욱 커진다. Avada의 판매량은 100만 개를 넘어섰다. Wordfence에 따르면 테마가 존재한다는 것은 사실상 테마 실행에 필요한 Fusion Builder도 존재한다는 의미이므로, 기술적 요구 사항이 표적 사이트의 범위를 처음에 생각했던 만큼 좁히지 않는다. Avada를 사용하는 모든 사이트는 영향을 받는 버전을 계속 사용한다면 위험에 노출된다.
이 소식이 중요한 이유는?
위험성은 치명적 보안 평가, 인증이나 피해자의 상호작용이 필요하지 않다는 점, 그리고 WordPress 사이트 내 구성 요소의 광범위한 사용이라는 세 가지 요인이 결합된 데 있다. 또한 이 연쇄의 특성상 둘 중 하나만 점검하는 데 그치지 말고 테마와 플러그인을 함께 업데이트하는 것이 우선이다.
Wordfence는 2026년 7월 30일 Argus라는 에이전트형 인공지능 기반 내부 프레임워크를 사용해 이 결함을 발견했으며, 이 프레임워크는 약 2시간 만에 이를 재현하고 개념 증명 코드를 개발하는 데 성공했다. 연구원들은 8월 5일 ThemeFusion에 전체 세부 정보를 공유했고, 회사는 8월 10일 보고서를 인정했다. Wordfence는 사이트 관리자들이 업데이트를 설치할 시간을 제공하기 위해 전체 기술 세부 정보를 공개하지 않았으므로, 수정 사항이 제공되기 전에 실제 공격이 있었는지는 출처에서 밝히지 않는다.