Avada expõe WordPress a RCE sem clique
Falha crítica pode permitir execução de PHP sem login em sites com Avada e Fusion Builder.

Resumo rapido
Uma cadeia de falhas no tema Avada para WordPress recebeu o identificador CVE-2026-18431 e nota crítica 9.8. Segundo a Wordfence, um invasor sem login consegue executar código PHP no servidor. O problema atinge o Avada até 7.16 e o Fusion Builder até 3.16. A ThemeFusion já publicou a correção.
Neste artigo voce vai aprender:
- Qual é o risco da falha CVE-2026-18431 no Avada.
- Quais versões do Avada e Fusion Builder foram citadas como afetadas.
- Por que o ataque é chamado de zero-click.
- Quais sinais podem indicar comprometimento em um site WordPress.
- Quais ações práticas tomar imediatamente.
Nota 9.8 e nenhum login necessário
Pesquisadores da equipe Wordfence, da Defiant, relataram uma cadeia crítica de vulnerabilidades no Avada, um dos temas mais vendidos para WordPress, e no plugin Fusion Builder. O conjunto foi registrado como CVE-2026-18431 e recebeu pontuação 9.8, na faixa crítica.
O agravante está na barreira de entrada, que praticamente não existe. O ataque parte de alguém sem usuário e senha no site e, dando certo, termina com execução de código PHP no servidor. A partir daí, o controle do ambiente fica nas mãos do invasor.
Seis falhas encadeadas na ordem certa
Em termos simples, a exploração combina seis problemas que precisam ocorrer em sequência. A cadeia mistura falhas de autorização, validação de entradas, quebra de limites de confiança entre componentes e manipulação de arquivos.
Na prática, o atacante envia uma requisição pública carregada com dados que ele mesmo controla. Esses dados atravessam funções que deveriam estar restritas a usuários autorizados, chegam a componentes privilegiados e desembocam na execução de PHP. Por isso o caso é descrito como zero-click: o dono do site não clica em link, não abre arquivo e não aprova nada.
Versões afetadas e sinais de comprometimento
Conforme o relato, o risco alcança sites com Avada até 7.16 e Fusion Builder até 3.16. A checagem das versões instaladas no painel do WordPress leva menos de um minuto e deve ser a primeira tarefa de quem administra o ambiente.
Vale também procurar indícios de abuso já em andamento, como:
- novos administradores criados sem autorização;
- arquivos PHP desconhecidos em pastas do WordPress;
- redirecionamentos estranhos para páginas externas;
- mudanças inesperadas em temas, plugins ou banco de dados;
- alertas de visitantes sobre malware ou páginas suspeitas.
Atualizar hoje, investigar em seguida
A primeira medida é instalar as versões corrigidas do Avada e do Fusion Builder publicadas pela ThemeFusion. Os detalhes técnicos completos foram retidos para dar fôlego aos administradores, mas esse prazo é curto: ninguém deve esperar o surgimento de um exploit público para se mexer.
Concluída a atualização, revise usuários administrativos, arquivos modificados nos últimos dias e registros de acesso do servidor. Havendo suspeita de invasão, isole o site, restaure a partir de um backup confiável e faça a análise de integridade antes de devolver o ambiente à produção.
Checklist pratico
- Verifique se o site usa Avada até 7.16 ou Fusion Builder até 3.16.
- Aplique imediatamente as versões corrigidas fornecidas pela ThemeFusion.
- Revise contas de administrador, arquivos PHP recentes e redirecionamentos incomuns.
- Analise logs do WordPress e do servidor em busca de requisições suspeitas.
- Se notar alterações indevidas, trate o caso como possível comprometimento.
Perguntas frequentes
Todo site WordPress está vulnerável?
Não. O alerta envolve sites que usam o tema Avada e o plugin Fusion Builder nas versões afetadas mencionadas.
O invasor precisa de senha?
Segundo a análise divulgada, não. A exploração parte de um atacante não autenticado, o que eleva bastante a gravidade.
A correção já existe?
Sim. A ThemeFusion corrigiu a vulnerabilidade e a recomendação é instalar as atualizações sem adiar.
Proteja sua empresa com a LC SEC
Se sua operação depende de WordPress, a LC SEC pode ajudar a validar exposição, revisar plugins e identificar sinais de comprometimento antes que o problema vire indisponibilidade, vazamento ou dano reputacional.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.

