Siber güvenlik

Avada'da kullanıcı etkileşimi olmadan uzaktan PHP komutları yürütmeye izin veren kritik güvenlik açığı

CVE-2026-18431 güvenlik açığı, Avada teması ve Fusion Builder eklentisindeki altı güvenlik sorununu bir araya getirerek kimliği doğrulanmamış bir saldırganın PHP talimatlarını yürütmesine ve siteyi ele geçirmesine olanak tanıyor. ThemeFusion, kurulum tabanının bir milyondan fazla satışa ulaştığı tahmininin ardından Avada 7.16.1 ve Fusion Builder 3.16.1 sürümleri için yamaları yayımladı.

2026-08-26
3 dk okuma
13 görüntülenme
فريق تحرير certi.news
Avada'da kullanıcı etkileşimi olmadan uzaktan PHP komutları yürütmeye izin veren kritik güvenlik açığı

Defiant şirketine bağlı Wordfence ekibinin araştırmacıları, WordPress platformunun popüler Avada temasında kimliği doğrulanmamış bir saldırganın kullanıcı tıklaması gerektirmeyen bir saldırı yoluyla sunucuda rastgele PHP talimatları yürütmesine olanak tanıyan bir dizi kritik güvenlik açığı konusunda uyardı. Altı güvenlik açığı topluca CVE-2026-18431 tanımlayıcısı altında kaydedildi ve 10 üzerinden 9,8 önem derecesi aldı.

Avada temasını ve Fusion Builder eklentisini geliştiren ThemeFusion, düzeltmeleri Avada 7.16.1 ve Fusion Builder 3.16.1 sürümlerinde 25 Ağustos 2026'da yayımladı. Açık, Avada'nın 7.16 ve öncesi sürümlerini ve Fusion Builder'ın 3.16 ve öncesi sürümlerini etkiliyor. Wordfence'in BleepingComputer'a aktardığı açıklamaya göre site yöneticileri her iki bileşeni de güncellemelidir; çünkü eklenti temanın çalışması için gereklidir ve temayla birlikte yüklenir.

Tek bir açık yerine altı aşamalı bir zincir

İstismar tek ve bağımsız bir soruna dayanmıyor; bunun yerine altı tür güvenlik açığını belirli bir sırayla birbirine bağlıyor. Zincir, genel bir istek aracılığıyla saldırganın kontrolündeki girdilerin açığa çıkarılmasıyla başlıyor; ardından bu girdiler anonim kullanıcıların erişemediği bir işleve aktarılıyor ve amaçlanan bağlamının dışında yetkilere sahip bir bileşen çağrılıyor.

Daha sonra istek verileri güvenilir bir durumu etkilemek için kullanılıyor; ardından yeterince korunmayan bir yönetim işlemine erişiliyor ve son olarak dosya işleme mekanizmasına uygulanan kısıtlamalar aşılarak nelerin ve nereye yazılabileceği belirleniyor. Dağınık güvenlik açıklarını uzaktan PHP kodu yürütme yeteneğine dönüştüren şey bu sıralama.

Site sahipleri açısından pratikte ne değişiyor?

Saldırı başarılı olursa saldırgan, mevcut yetki kapsamı içinde siteyi ve siteyle bağlantılı sunucuyu tamamen ele geçirebilir. Olası sonuçlar arasında kötü amaçlı yazılım yerleştirme, veritabanlarına erişme, ziyaretçileri kötü amaçlı sitelere yönlendirme veya yetkisiz yönetici hesapları oluşturma bulunuyor.

Avada'nın kullanım tabanının geniş olması güvenlik açığının önemini artırıyor; temanın satışları bir milyon kopyayı aştı. Wordfence'e göre temanın mevcut olması, çalışması için gereken Fusion Builder'ın da pratikte mevcut olduğu anlamına geliyor. Bu nedenle teknik gereksinimler hedeflenen sitelerin kapsamını ilk düşünüldüğü kadar daraltmıyor; Avada kullanan her site, etkilenen sürümlerde kaldığı sürece risk altında.

Bu haber neden önemli?

Riskin temelinde üç faktörün bir araya gelmesi yatıyor: kritik güvenlik değerlendirmesi, kimlik doğrulama veya mağdurun etkileşiminin gerekmemesi ve bileşenin WordPress sitelerindeki yaygınlığı. Ayrıca zincirin niteliği, yalnızca birini incelemek yerine temanın ve eklentinin birlikte güncellenmesini öncelik haline getiriyor.

Wordfence açığı 30 Temmuz 2026'da Argus adlı, yapay zekâ aracılı ve kurum içinde geliştirilen bir çerçeveyi kullanarak keşfetti; çerçeve açığı yeniden üretmeyi ve yaklaşık iki saat içinde kavram kanıtlama kodu geliştirmeyi başardı. Araştırmacılar tüm ayrıntıları 5 Ağustos'ta ThemeFusion ile paylaştı ve şirket 10 Ağustos'ta raporu kabul etti. Wordfence, site yöneticilerine güncellemeleri yüklemeleri için zaman tanımak amacıyla tüm teknik ayrıntıları yayımlamadı; bu nedenle kaynak, düzeltmeler kullanıma sunulmadan önce aktif saldırıların olup olmadığını açıklamıyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör