Krytyczna luka w motywie Avada dla WordPress umożliwiająca zdalne wykonanie kodu

CVE-2026-18431 to krytyczna luka w motywie Avada i wtyczce Fusion Builder dla WordPress umożliwiająca zdalne wykonanie kodu i przejęcie strony.
CVE-2026-18431CVSS 9.8Web

Krytyczna luka w motywie Avada dla WordPress umożliwiająca zdalne wykonanie kodu

CVE-2026-18431 to krytyczna luka w motywie Avada i wtyczce Fusion Builder dla WordPress umożliwiająca zdalne wykonanie kodu i przejęcie strony.

CVSS
9.8 CRITICAL
EPSS
49.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Avada dla WordPress w wersjach do 7.16 wraz z aktywną wtyczką Fusion Builder do wersji 3.16 zawiera krytyczną lukę pozwalającą nieautoryzowanym atakującym na zapis dowolnych plików na serwerze. Luka wynika z błędów autoryzacji i walidacji danych, co umożliwia wykonanie złośliwego kodu PHP i całkowite przejęcie witryny.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do pełnego przejęcia kontroli nad stroną internetową, co skutkuje poważnymi zagrożeniami dla integralności i dostępności usług online. Atakujący mogą wprowadzać złośliwe skrypty, co może skutkować utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację motywu Avada oraz wtyczki Fusion Builder do najnowszych wersji udostępnionych przez producenta. W przypadku braku dostępnych aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki Fusion Builder, jeśli nie jest niezbędna. DataHouse wspiera weryfikację wersji oprogramowania oraz pomaga w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS