Критическая уязвимость темы Avada для WordPress: RCE без единого клика

· Безопасность
Цепочка из шести уязвимостей в популярной теме Avada позволяет неаутентифицированному злоумышленнику выполнить произвольный PHP-код на сервере. Проблему обнаружил ИИ-инструмент Wordfence менее чем за два часа.

cover.svg

Исследователи из команды Wordfence (Defiant) раскрыли критическую уязвимость в популярной теме Avada для WordPress. Цепочка из шести отдельных недостатков позволяет провести атаку типа zero-click: неаутентифицированный злоумышленник способен добиться выполнения произвольного PHP-кода на сервере без какого-либо участия жертвы.

Совокупно проблема отслеживается как CVE-2026-18431 и получила максимально высокую оценку опасности — 9,8 балла. Атака объединяет слабости в авторизации, проверке ввода, границах доверия и обработке файлов, причём эксплойты необходимо запускать в строго определённом порядке.

Как устроена цепочка

Wordfence не публикует полные технические детали, чтобы дать администраторам время на обновление, и ограничивается общим описанием шагов: раскрытие подконтрольного злоумышленнику ввода через публичный запрос; передача этих данных в функциональность, закрытую для анонимных пользователей; вызов привилегированного компонента вне предназначенного контекста; влияние на доверенное состояние через данные запроса; доступ к недостаточно защищённой административной операции; и, наконец, обход ограничений на запись файлов.

Успешная эксплуатация даёт злоумышленнику полный контроль над сайтом: от установки вредоносного ПО и доступа к базам данных до перенаправления посетителей и создания скрытых администраторских учётных записей.

Кто в зоне риска

Уязвимость затрагивает Avada версий до 7.16 включительно и плагин Fusion Builder до 3.16. Несмотря на то что тема Avada весьма популярна — продано более миллиона копий, — эксплуатация требует одновременного присутствия и уязвимой темы, и активного плагина Fusion Builder. Это условие заметно сужает круг потенциальных целей.

Разработчик ThemeFusion выпустил исправления в Avada 7.16.1 и Fusion Builder 3.16.1. Пользователям рекомендуется обновиться незамедлительно.

Уязвимость нашёл ИИ

Отдельного внимания заслуживает то, как была обнаружена проблема. Wordfence выявила шестизвенную цепочку с помощью собственного агентного ИИ-фреймворка под названием Argus. Инструмент не только нашёл уязвимость, но и самостоятельно разработал рабочий proof-of-concept — и всё это заняло около двух часов.

Согласно опубликованной хронологии, Argus обнаружил и воспроизвёл уязвимость 30 июля, 5 августа детали передали разработчику, 10 августа ThemeFusion подтвердила получение отчёта, а исправления вышли накануне публикации.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.