Defiant公司的Wordfence团队研究人员警告称,流行的WordPress平台Avada主题存在一系列严重漏洞,未经身份验证的攻击者可通过无需用户点击的攻击,在服务器上执行任意PHP指令。这六个漏洞统一记录为CVE-2026-18431,严重性评分为10分中的9.8分。
Avada主题和Fusion Builder插件的开发商ThemeFusion于2026年8月25日发布了Avada 7.16.1和Fusion Builder 3.16.1中的修复程序。该漏洞影响Avada 7.16及更早版本,以及Fusion Builder 3.16及更早版本。网站运营者必须同时更新这两个组件,因为运行该主题需要使用此插件,插件会随主题一同安装;Wordfence向BleepingComputer转述了这一说明。
由六个步骤组成的链,而非单一漏洞
该攻击并不依赖一个单独的问题,而是按特定顺序串联六种类型的漏洞。攻击链始于通过公共请求暴露由攻击者控制的输入,随后将这些输入传递给匿名用户无法访问的函数,并调用一个权限超出其预期上下文的组件。
之后,攻击者利用请求数据影响可信状态,再访问保护不足的管理操作,最后绕过文件处理机制施加的限制,以确定可以写入的内容及其位置。正是这一序列将彼此分散的漏洞转化为远程执行PHP代码的能力。
这对网站所有者实际意味着什么?
如果攻击成功,攻击者可能会在可用权限范围内完全控制网站及其关联服务器。潜在后果包括植入恶意软件、访问数据库、将访客重定向至恶意网站,或创建未经授权的管理员账户。
该漏洞的重要性在于Avada的使用基础广泛,其销量已超过100万份。据Wordfence称,安装该主题实际上意味着同时存在运行主题所需的Fusion Builder,因此技术要求并不会像最初认为的那样缩小目标网站范围;任何使用Avada的网站,只要仍运行受影响版本,就会面临风险。
为什么这一消息很重要?
其危险性在于三个因素叠加:严重的安全评级、无需身份验证或受害者交互,以及该组件在WordPress网站中的广泛部署。此外,该攻击链的性质意味着必须同时优先更新主题和插件,而不能只检查其中一个。
Wordfence于2026年7月30日利用名为Argus的内部代理式人工智能驱动框架发现了该漏洞,该框架在大约两小时内成功复现漏洞并开发出概念验证代码。研究人员于8月5日向ThemeFusion分享了完整细节,公司于8月10日确认收到报告。Wordfence没有发布完整技术细节,以便给予网站管理员安装更新的时间,因此来源并未说明在修复程序发布前是否已经发生主动攻击。