Flawed Avada WordPress Theme Enables Zero-Click Remote Code Execution
Uma vulnerabilidade crítica na tema Avada para WordPress pode ser explorada por atacantes não autenticados para executar código PHP arbitrário no servidor.
A cadeia de exploração abrange seis problemas de segurança distintos, formando uma sequência de ataque de clique zero.
Os pesquisadores identificaram esta falha sob o CVE-2026-18431, atribuindo-lhe uma pontuação de severidade crítica de 9.8.
O tema Avada afetado inclui versões até 7.16, enquanto o plugin Fusion Builder suporta até a versão 3.16.
A equipe Wordfence, responsável pelo desenvolvimento do Avada e do Fusion Builder, lançou correções nas versões 7.16.1 e 3.16.1, respectivamente.
O framework interno Argus, utilizado pelos pesquisadores, descobriu e reproduziu a falha em 30 de julho, compartilhando detalhes completos com o fornecedor em 5 de agosto.
Atacantes bem-sucedidos poderiam comprometer completamente sites, permitindo a instalação de malware, acesso a bancos de dados, redirecionamento de visitantes ou criação de contas administrativas maliciosas.
Embora o tema Avada seja amplamente utilizado com mais de um milhão de vendas, os requisitos específicos para exploração limitam significativamente o número de alvos possíveis.
Com informações de: BleepingComputer