Критическая уязвимость Avada с рейтингом 9,8 из 10 позволяет удалённо выполнить произвольный PHP-код на сервере без авторизации и без участия жертвы. Для русскоязычной IT-аудитории это не очередная абстрактная история про WordPress: если в проде или у клиентов одновременно стоят уязвимые версии темы Avada и плагина Fusion Builder, компрометация сайта может начаться с одного внешнего запроса.
О проблеме сообщает BleepingComputer. Речь идёт не об одной ошибке, а о цепочке из шести уязвимостей, которые вместе отслеживаются как CVE-2026-18431. Исследователи из команды Wordfence указывают, что атакующий без учётной записи может пройти несколько этапов: передать контролируемые данные через публичный запрос, добраться до функций, не предназначенных для анонимных пользователей, вызвать привилегированный компонент вне штатного сценария, повлиять на доверенное состояние приложения, получить доступ к слабо защищённой административной операции и в итоге обойти ограничения на запись файлов. Конечная точка маршрута неприятная, но хорошо знакомая: загрузка или запись PHP-кода на сервере.
Практический эффект у такой цепочки максимально приземлённый. После успешной эксплуатации злоумышленник может не просто «что-то сломать», а полностью перехватить сайт: развернуть вредоносный код, увести данные из базы, подменить контент, перенаправлять посетителей на фишинговые страницы или создать себе дополнительные администраторские учётки. Для корпоративных сайтов, маркетинговых лендингов, интернет-магазинов и витрин SaaS это уже не вопрос эстетики CMS, а прямой инцидент безопасности с последствиями для трафика, лидогенерации, репутации и, в некоторых случаях, персональных данных. WordPress в таких сюжетах снова напоминает старую истину: компрометация часто начинается не с «ядра», а с экосистемы вокруг него.
Под удар попадают Avada до версии 7.16 включительно и Fusion Builder до версии 3.16 включительно. Исправления вышли в Avada 7.16.1 и Fusion Builder 3.16.1 25 августа 2026 года. При этом исследователи отдельно уточняют важную деталь: для эксплуатации на целевом сайте должны быть одновременно активны и уязвимая тема, и уязвимый плагин. Это заметно сужает круг целей. С другой стороны, Avada — не нишевый продукт для пары студийных сайтов, а один из самых популярных коммерческих шаблонов WordPress с более чем 1 млн продаж. То есть фильтр по условиям эксплуатации сужает воронку, но не делает её маленькой. Для хостеров, интеграторов и агентств, где на одном шаблоне собраны десятки или сотни клиентских проектов, такая связка выглядит особенно токсично.
Отдельный сюжет здесь — не только сама уязвимость Avada, но и способ её обнаружения. По данным Wordfence, цепочку нашла внутренняя агентная система Argus, причём на поиск и воспроизведение proof-of-concept у неё ушло около двух часов. Хронология тоже показательна: 30 июля Argus обнаружил проблему и подтвердил воспроизводимость, 5 августа исследователи передали детали вендору, 10 августа ThemeFusion подтвердил получение отчёта, а 25 августа выпустил патчи. Это уже не просто история про баг-репорт и ответственного исследователя. Это история про то, как автоматизированные исследовательские системы начинают находить сложные многозвенные цепочки быстрее, чем многие команды успевают закрывать обычные тикеты по техдолгу. Для защитников вывод неприятный, но полезный: окно между обнаружением и потенциальной эксплуатацией будет сокращаться и дальше.
Wordfence сознательно не публикует полные технические детали эксплуатации, чтобы дать администраторам время на обновление. Логика понятна: когда речь идёт о zero-click RCE без авторизации, выкладывать пошаговый рецепт в открытый доступ слишком щедро даже по меркам интернета. Но у этой сдержанности есть оборотная сторона. Если вы управляете парком WordPress-сайтов, отсутствие полного разбора не освобождает от работы, а скорее ускоряет её. Нужно быстро проверить версии Avada и Fusion Builder, убедиться, что оба компонента обновлены, и посмотреть, не было ли на узлах странной активности: неожиданных PHP-файлов, новых администраторов, нетипичных изменений шаблонов, редиректов и обращений к административным операциям вне обычного паттерна. Для команд, которые ведут WordPress как второстепенную платформу «где-то сбоку от основного продукта», именно такие инциденты обычно становятся дорогим напоминанием, что заброшенный контур всё равно считается продом.
В более широком контексте это ещё один сигнал, что рынок WordPress остаётся удобной мишенью не только из-за своей доли, но и из-за архитектурной привычки собирать боевые сайты из темы, конструктора, десятка плагинов и надежды, что никто не дёрнет этот домино-ряд. В этом смысле уязвимость Avada важна не только пользователям конкретной темы. Она показывает, насколько опасны цепочки, в которых по отдельности слабости выглядят «неидеально, но терпимо», а вместе превращаются в полный захват сервера. Чем активнее такие связки будут находить автоматизированные инструменты вроде Argus, тем менее жизнеспособным станет старый подход «обновим позже, если ничего не горит». В 2026 году часто горит уже в момент, когда вы только открываете список установленных плагинов.