Avada

Vulnerabilidade crítica no tema Avada do WordPress permite execução remota de código

Uma cadeia de vulnerabilidades críticas no popular tema Avada para WordPress pode ser explorada por atacantes não autenticados para executar código PHP arbitrário no servidor. Essa cadeia de exploração, que combina seis falhas de segurança, é rastreada como CVE-2026-18431 e recebeu uma pontuação de severidade crítica de 9.8. As falhas envolvem problemas de autorização, validação de entrada, limites de confiança e manipulação de arquivos, que devem ser executados em uma ordem específica para permitir a execução de código PHP. Os hackers que explorarem essas vulnerabilidades podem comprometer completamente os sites, realizando atividades maliciosas como instalação de malware, acesso a bancos de dados e redirecionamento de visitantes para sites maliciosos. A CVE-2026-18431 afeta versões do Avada até 7.16 e do plugin Fusion Builder até 3.16. Embora a ThemeFusion, desenvolvedora do Avada, tenha corrigido a vulnerabilidade, a Wordfence não divulgou todos os detalhes técnicos para permitir que os administradores atualizem seus sistemas. A descoberta foi feita em um curto espaço de tempo, utilizando um framework interno chamado Argus, que também desenvolveu um código de exploração. Apesar da popularidade do tema, os requisitos para exploração limitam o número de alvos potenciais.