Исследователи команды Wordfence, принадлежащей компании Defiant, предупредили о серии критических уязвимостей в популярной теме Avada для платформы WordPress, которые позволяют неаутентифицированному злоумышленнику выполнять произвольные инструкции PHP на сервере посредством атаки, не требующей клика пользователя. Шесть уязвимостей совокупно зарегистрированы под идентификатором CVE-2026-18431 и получили оценку опасности 9,8 из 10.
ThemeFusion, разработчик темы Avada и плагина Fusion Builder, выпустила исправления в Avada 7.16.1 и Fusion Builder 3.16.1 25 августа 2026 года. Уязвимость затрагивает версии Avada до 7.16 и версии Fusion Builder до 3.16. Операторам сайтов необходимо обновить оба компонента, поскольку плагин требуется для работы темы и устанавливается вместе с ней, согласно разъяснению, которое Wordfence передала BleepingComputer.
Последовательность из шести шагов вместо одной уязвимости
Эксплуатация не зависит от одной отдельной проблемы, а связывает шесть типов уязвимостей в определённой последовательности. Цепочка начинается с раскрытия вводимых данных, контролируемых злоумышленником, через общедоступный запрос, затем эти данные передаются функции, недоступной анонимным пользователям, и вызывается компонент с правами, выходящими за рамки его предполагаемого контекста.
Затем данные запроса используются для воздействия на доверенное состояние, после чего злоумышленник получает доступ к недостаточно защищённой административной операции и, наконец, обходит ограничения механизма работы с файлами, чтобы определить, что и куда можно записать. Именно эта последовательность превращает разрозненные уязвимости в возможность удалённого выполнения кода PHP.
Что это практически меняет для владельцев сайтов?
В случае успешной атаки злоумышленник может получить полный контроль над сайтом и связанным с ним сервером в пределах доступных прав. Возможные последствия включают установку вредоносного ПО, доступ к базам данных, перенаправление посетителей на вредоносные сайты или создание несанкционированных административных учётных записей.
Важность уязвимости определяется масштабом использования Avada: объём её продаж превысил миллион копий. Согласно Wordfence, наличие темы фактически означает наличие Fusion Builder, необходимого для её работы, поэтому технические требования не сужают круг целевых сайтов так, как первоначально предполагалось: любой сайт, использующий Avada, находится под угрозой, если на нём сохраняются затронутые версии.
Почему эта новость важна?
Опасность обусловлена сочетанием трёх факторов: критической оценкой безопасности, отсутствием необходимости в аутентификации или взаимодействии с жертвой и широким распространением компонента на сайтах WordPress. Кроме того, характер цепочки делает одновременное обновление темы и плагина приоритетной задачей, а не просто проверку одного из них.
Wordfence обнаружила уязвимость 30 июля 2026 года с помощью ориентированного на искусственный интеллект агентного внутреннего фреймворка под названием Argus; фреймворк смог воспроизвести её и разработать код подтверждения концепции примерно за два часа. Исследователи передали полную информацию ThemeFusion 5 августа, а компания признала получение отчёта 10 августа. Wordfence не опубликовала полные технические сведения, чтобы предоставить администраторам сайтов время для установки обновлений, поэтому источник не уточняет, проводились ли активные атаки до появления исправлений.