Krytyczna luka w motywie Avada dla WordPress umożliwiająca zdalne wykonanie kodu
CVE-2026-18431 to krytyczna luka w motywie Avada i wtyczce Fusion Builder dla WordPress umożliwiająca zdalne wykonanie kodu i przejęcie strony.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Avada dla WordPress w wersjach do 7.16 wraz z aktywną wtyczką Fusion Builder do wersji 3.16 zawiera krytyczną lukę pozwalającą nieautoryzowanym atakującym na zapis dowolnych plików na serwerze. Luka wynika z błędów autoryzacji i walidacji danych, co umożliwia wykonanie złośliwego kodu PHP i całkowite przejęcie witryny.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do pełnego przejęcia kontroli nad stroną internetową, co skutkuje poważnymi zagrożeniami dla integralności i dostępności usług online. Atakujący mogą wprowadzać złośliwe skrypty, co może skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację motywu Avada oraz wtyczki Fusion Builder do najnowszych wersji udostępnionych przez producenta. W przypadku braku dostępnych aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki Fusion Builder, jeśli nie jest niezbędna. DataHouse wspiera weryfikację wersji oprogramowania oraz pomaga w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.