
Uma cadeia de seis vulnerabilidades críticas no popular tema Avada para WordPress permite que atacantes não autenticados executem código PHP arbitrário no servidor. De acordo com os investigadores da Wordfence, o conjunto de falhas é rastreado sob o identificador CVE-2026-18431 e recebeu a pontuação máxima de gravidade de 9,8 valores.
Cadeia de ataque em seis etapas ameaça mais de um milhão de páginas
A exploração com sucesso exige que tanto o tema Avada como o plugin Fusion Builder estejam ativos no site visado. Como o Fusion Builder é um componente de instalação obrigatória para o funcionamento do Avada, praticamente todas as mais de 1 milhão de páginas com este tema instalado encontram-se expostas ao problema.
O vetor de ataque combina seis fragilidades distintas, que cobrem falhas de autorização, validação de dados de entrada, gestão de permissões e manipulação de ficheiros. Ao executar a sequência exata de pedidos, um atacante consegue contornar as proteções do sistema sem necessitar de qualquer interatividade por parte do utilizador, assumindo o controlo do servidor para instalar código malicioso ou aceder a bases de dados.
Descoberta por inteligência artificial e atualizações urgentes
A vulnerabilidade foi detetada pela equipa da Wordfence com o auxílio do Argus, um sistema interno de inteligência artificial. A ferramenta conseguiu encontrar e reproduzir a falha em cerca de duas horas no dia 30 de julho, tendo os detalhes técnicos sido partilhados confidencialmente com a ThemeFusion a 5 de agosto.
A ThemeFusion reconheceu o relatório a 10 de agosto e lançou de imediato as respetivas correções. O problema afeta o Avada até à versão 7.16 e o Fusion Builder até à versão 3.16. É altamente recomendado que os administradores atualizem com urgência para as versões Avada 7.16.1 e Fusion Builder 3.16.1 para mitigar totalmente os riscos de intrusão.












Nenhum comentário
Seja o primeiro!