Критическая уязвимость темы Avada для WordPress: RCE без единого клика
Исследователи из команды Wordfence (Defiant) раскрыли критическую уязвимость в популярной теме Avada для WordPress. Цепочка из шести отдельных недостатков позволяет провести атаку типа zero-click: неаутентифицированный злоумышленник способен добиться выполнения произвольного PHP-кода на сервере без какого-либо участия жертвы.
Совокупно проблема отслеживается как CVE-2026-18431 и получила максимально высокую оценку опасности — 9,8 балла. Атака объединяет слабости в авторизации, проверке ввода, границах доверия и обработке файлов, причём эксплойты необходимо запускать в строго определённом порядке.
Как устроена цепочка
Wordfence не публикует полные технические детали, чтобы дать администраторам время на обновление, и ограничивается общим описанием шагов: раскрытие подконтрольного злоумышленнику ввода через публичный запрос; передача этих данных в функциональность, закрытую для анонимных пользователей; вызов привилегированного компонента вне предназначенного контекста; влияние на доверенное состояние через данные запроса; доступ к недостаточно защищённой административной операции; и, наконец, обход ограничений на запись файлов.
Успешная эксплуатация даёт злоумышленнику полный контроль над сайтом: от установки вредоносного ПО и доступа к базам данных до перенаправления посетителей и создания скрытых администраторских учётных записей.
Кто в зоне риска
Уязвимость затрагивает Avada версий до 7.16 включительно и плагин Fusion Builder до 3.16. Несмотря на то что тема Avada весьма популярна — продано более миллиона копий, — эксплуатация требует одновременного присутствия и уязвимой темы, и активного плагина Fusion Builder. Это условие заметно сужает круг потенциальных целей.
Разработчик ThemeFusion выпустил исправления в Avada 7.16.1 и Fusion Builder 3.16.1. Пользователям рекомендуется обновиться незамедлительно.
Уязвимость нашёл ИИ
Отдельного внимания заслуживает то, как была обнаружена проблема. Wordfence выявила шестизвенную цепочку с помощью собственного агентного ИИ-фреймворка под названием Argus. Инструмент не только нашёл уязвимость, но и самостоятельно разработал рабочий proof-of-concept — и всё это заняло около двух часов.
Согласно опубликованной хронологии, Argus обнаружил и воспроизвёл уязвимость 30 июля, 5 августа детали передали разработчику, 10 августа ThemeFusion подтвердила получение отчёта, а исправления вышли накануне публикации.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.