Una cadena de vulnerabilidades críticas en el popular tema Avada para WordPress permite a un atacante no autenticado ejecutar código PHP arbitrario en el servidor. El exploit encadena seis problemas de seguridad en un ataque de cero clics, registrado como CVE-2026-18431 y con una severidad crítica de 9.8.
Detalles de la vulnerabilidad
La cadena de ataques explota debilidades en autorización, validación de entradas, límites de confianza y manejo de archivos, que deben ejecutarse en un orden específico para lograr la ejecución de código PHP arbitrario. Los atacantes que exploten estas fallas podrían comprometer completamente el sitio web, instalando malware, accediendo a bases de datos, redirigiendo visitantes a sitios maliciosos o añadiendo cuentas de administrador no autorizadas.
La vulnerabilidad afecta a Avada hasta la versión 7.16 y al plugin Fusion Builder hasta la versión 3.16, según investigadores de Wordfence de Defiant. ThemeFusion, el desarrollador de Avada y Fusion Builder, ya ha corregido la falla, pero Wordfence no ha compartido todos los detalles técnicos para dar tiempo a los administradores a instalar las actualizaciones.
El resumen del ataque incluye: exponer entradas controladas por el atacante a través de una solicitud pública, pasar esas entradas a funciones restringidas para usuarios anónimos, invocar un componente privilegiado fuera de su contexto, usar datos de la solicitud para influir en el estado confiable, acceder a una operación administrativa con protección insuficiente y eludir las restricciones de manejo de archivos.
A pesar de la gravedad, la explotación requiere que tanto el tema Avada como el plugin Fusion Builder en versiones vulnerables estén activos en el sitio objetivo. Aunque Avada cuenta con más de un millón de ventas, los requisitos reducen significativamente el número de posibles objetivos.
Wordfence descubrió la cadena de vulnerabilidades utilizando un framework agéntico interno llamado Argus, que también desarrolló un exploit de prueba de concepto en unas dos horas. El hallazgo se comunicó al proveedor el 5 de agosto y ThemeFusion lanzó los parches en Avada 7.16.1 y Fusion Builder 3.16.1 el día anterior.
Implicaciones y recomendaciones
Se recomienda a los administradores de sitios WordPress que utilicen Avada o Fusion Builder actualizar inmediatamente a las versiones parcheadas. Wordfence continuará monitoreando la actividad de explotación y proporcionará más detalles una vez que la mayoría de los sitios estén protegidos.