Voltar ao início do blog

Falha critica no Avada permite RCE sem clique em WordPress e sem login

Vulnerabilidade

Avada expõe WordPress a RCE sem clique

Falha crítica pode permitir execução de PHP sem login em sites com Avada e Fusion Builder.

Falha critica no Avada permite RCE sem clique em WordPress e sem login

Resumo rapido

Uma cadeia de falhas no tema Avada para WordPress recebeu o identificador CVE-2026-18431 e nota crítica 9.8. Segundo a Wordfence, um invasor sem login consegue executar código PHP no servidor. O problema atinge o Avada até 7.16 e o Fusion Builder até 3.16. A ThemeFusion já publicou a correção.

Neste artigo voce vai aprender:

  • Qual é o risco da falha CVE-2026-18431 no Avada.
  • Quais versões do Avada e Fusion Builder foram citadas como afetadas.
  • Por que o ataque é chamado de zero-click.
  • Quais sinais podem indicar comprometimento em um site WordPress.
  • Quais ações práticas tomar imediatamente.

Nota 9.8 e nenhum login necessário

Pesquisadores da equipe Wordfence, da Defiant, relataram uma cadeia crítica de vulnerabilidades no Avada, um dos temas mais vendidos para WordPress, e no plugin Fusion Builder. O conjunto foi registrado como CVE-2026-18431 e recebeu pontuação 9.8, na faixa crítica.

O agravante está na barreira de entrada, que praticamente não existe. O ataque parte de alguém sem usuário e senha no site e, dando certo, termina com execução de código PHP no servidor. A partir daí, o controle do ambiente fica nas mãos do invasor.

Seis falhas encadeadas na ordem certa

Em termos simples, a exploração combina seis problemas que precisam ocorrer em sequência. A cadeia mistura falhas de autorização, validação de entradas, quebra de limites de confiança entre componentes e manipulação de arquivos.

Na prática, o atacante envia uma requisição pública carregada com dados que ele mesmo controla. Esses dados atravessam funções que deveriam estar restritas a usuários autorizados, chegam a componentes privilegiados e desembocam na execução de PHP. Por isso o caso é descrito como zero-click: o dono do site não clica em link, não abre arquivo e não aprova nada.

Versões afetadas e sinais de comprometimento

Conforme o relato, o risco alcança sites com Avada até 7.16 e Fusion Builder até 3.16. A checagem das versões instaladas no painel do WordPress leva menos de um minuto e deve ser a primeira tarefa de quem administra o ambiente.

Vale também procurar indícios de abuso já em andamento, como:

  • novos administradores criados sem autorização;
  • arquivos PHP desconhecidos em pastas do WordPress;
  • redirecionamentos estranhos para páginas externas;
  • mudanças inesperadas em temas, plugins ou banco de dados;
  • alertas de visitantes sobre malware ou páginas suspeitas.

Atualizar hoje, investigar em seguida

A primeira medida é instalar as versões corrigidas do Avada e do Fusion Builder publicadas pela ThemeFusion. Os detalhes técnicos completos foram retidos para dar fôlego aos administradores, mas esse prazo é curto: ninguém deve esperar o surgimento de um exploit público para se mexer.

Concluída a atualização, revise usuários administrativos, arquivos modificados nos últimos dias e registros de acesso do servidor. Havendo suspeita de invasão, isole o site, restaure a partir de um backup confiável e faça a análise de integridade antes de devolver o ambiente à produção.

Checklist pratico

  1. Verifique se o site usa Avada até 7.16 ou Fusion Builder até 3.16.
  2. Aplique imediatamente as versões corrigidas fornecidas pela ThemeFusion.
  3. Revise contas de administrador, arquivos PHP recentes e redirecionamentos incomuns.
  4. Analise logs do WordPress e do servidor em busca de requisições suspeitas.
  5. Se notar alterações indevidas, trate o caso como possível comprometimento.

Perguntas frequentes

Todo site WordPress está vulnerável?

Não. O alerta envolve sites que usam o tema Avada e o plugin Fusion Builder nas versões afetadas mencionadas.

O invasor precisa de senha?

Segundo a análise divulgada, não. A exploração parte de um atacante não autenticado, o que eleva bastante a gravidade.

A correção já existe?

Sim. A ThemeFusion corrigiu a vulnerabilidade e a recomendação é instalar as atualizações sem adiar.

Proteja sua empresa com a LC SEC

Se sua operação depende de WordPress, a LC SEC pode ajudar a validar exposição, revisar plugins e identificar sinais de comprometimento antes que o problema vire indisponibilidade, vazamento ou dano reputacional.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://www.bleepingcomputer.com/news/security/critical-avada-wordpress-theme-flaw-enables-zero-click-rce/

Compartilhe nas redes sociais:

Conteúdos relacionados

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências — curadoria diária pela nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal