Flawed Avada WordPress Theme Enables Zero-Click Remote Code Execution

Uma vulnerabilidade crítica na tema Avada para WordPress pode ser explorada por atacantes não autenticados para executar código PHP arbitrário no servidor.

A cadeia de exploração abrange seis problemas de segurança distintos, formando uma sequência de ataque de clique zero.

Os pesquisadores identificaram esta falha sob o CVE-2026-18431, atribuindo-lhe uma pontuação de severidade crítica de 9.8.

O tema Avada afetado inclui versões até 7.16, enquanto o plugin Fusion Builder suporta até a versão 3.16.

A equipe Wordfence, responsável pelo desenvolvimento do Avada e do Fusion Builder, lançou correções nas versões 7.16.1 e 3.16.1, respectivamente.

O framework interno Argus, utilizado pelos pesquisadores, descobriu e reproduziu a falha em 30 de julho, compartilhando detalhes completos com o fornecedor em 5 de agosto.

Atacantes bem-sucedidos poderiam comprometer completamente sites, permitindo a instalação de malware, acesso a bancos de dados, redirecionamento de visitantes ou criação de contas administrativas maliciosas.

Embora o tema Avada seja amplamente utilizado com mais de um milhão de vendas, os requisitos específicos para exploração limitam significativamente o número de alvos possíveis.

Com informações de: BleepingComputer