Uma cadeia crítica de vulnerabilidades no popular tema Avada para WordPress pode ser explorada por um invasor sem autenticação para executar código PHP arbitrário no servidor.
A exploração combina seis falhas em um ataque sem interação do usuário. O conjunto é acompanhado sob o identificador
CVE-2026-18431
e recebeu nota 9,8, classificada como crítica.
O ataque reúne explorações de fraquezas de autorização, validação de entrada, confiança entre componentes e tratamento de arquivos. Tudo precisa ser executado em uma ordem específica para viabilizar a execução de código PHP arbitrário em um servidor-alvo.
Hackers que conseguirem explorar essas vulnerabilidades podem comprometer totalmente sites para atividades maliciosas que vão da instalação de malware e acesso a bancos de dados ao redirecionamento de visitantes para páginas maliciosas e à criação de contas administrativas falsas.
A
CVE-2026-18431
afeta versões do Avada até a 7.16 e versões do plugin Fusion Builder até a 3.16, afirmam pesquisadores da equipe Wordfence, da Defiant, em um relatório publicado nesta terça-feira.
Embora a ThemeFusion, desenvolvedora do Avada e do Fusion Builder, já tenha corrigido a vulnerabilidade, a Wordfence não está divulgando os detalhes técnicos completos para dar aos administradores tempo suficiente para instalar as versões mais recentes. A empresa compartilhou apenas um resumo da cadeia de ataque:
Expor entrada controlada pelo invasor por meio de uma requisição pública
Passar essa entrada para uma funcionalidade restrita a usuários anônimos
Acionar um componente privilegiado fora do contexto pretendido
Usar dados da requisição para influenciar um estado confiável
Acessar uma operação administrativa com proteção insuficiente
Contornar restrições de tratamento de arquivos sobre o que pode ser gravado e onde
Apesar da gravidade crítica da falha, os pesquisadores explicam que a exploração exige que uma versão vulnerável tanto do tema Avada quanto do plugin Fusion Builder esteja ativa no site-alvo.
Embora o Avada seja bastante popular, com mais de 1 milhão de vendas, os requisitos para explorar a
CVE-2026-18431
reduzem de forma significativa o universo de alvos em potencial.
A Wordfence descobriu a cadeia de seis etapas usando um framework interno de IA agentiva chamado Argus, que também desenvolveu o código de exploração de prova de conceito, tudo em cerca de duas horas.
O Argus identificou e reproduziu com sucesso a falha em 30/07, e os pesquisadores compartilharam os detalhes completos com a fornecedora em 05/08. A ThemeFusion reconheceu o relatório em 10/08 e lançou correções no Avada 7.16.1 e no Fusion Builder 3.16.1 nesta quarta-feira.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...