Цепочка из шести уязвимостей в Avada позволяет выполнить код без аутентификации

WordPress

В теме Avada для WordPress и её компоненте Fusion Builder обнаружили критическую уязвимость, которая позволяет анонимному атакующему выполнить произвольный PHP-код на сервере. Для этого не нужны учётные данные пользователя и действия посетителя. Проблему нашёл и воспроизвёл автоматический исследовательский агент Argus из компании Wordfence. Разработчик ThemeFusion уже подготовил исправление, закрывающее все звенья цепочки.

Уязвимость CVE-2026-18431

Avada - одна из самых продаваемых тем для WordPress: её продажи превышают миллион копий. Fusion Builder, конструктор страниц, поставляется вместе с темой и работает в связке с ней. Уязвимость затрагивает Avada до версии 7.16 включительно и Fusion Builder до версии 3.16 включительно. Ей присвоен идентификатор CVE-2026-18431 и оценка 9,8 балла по шкале CVSS. Это критический уровень. Успешная эксплуатация требует, чтобы оба компонента были установлены и активны, а на сайте присутствовал определённый контент, созданный администратором. Без этого отдельные ошибки не превращаются в путь к выполнению кода. При этом точное количество активных установок темы неизвестно, но миллион проданных копий означает широкое распространение и большую потенциальную поверхность атаки.

Проблема не в одной ошибке, а в последовательности из шести уязвимостей. Каждая из них сама по себе безвредна, но в нужном порядке они образуют цепочку от анонимного запроса к полному контролю над сайтом. Внешний запрос выставляет управляемые атакующим данные, и эти данные достигают внутренней логики, которая не рассчитана на анонимных пользователей. Привилегированный компонент при этом вызывается вне своего обычного контекста, а данные запроса влияют на доверенное состояние системы на время обработки. Затем административная операция по обслуживанию запускается с недостаточной проверкой прав, а механизмы работы с файлами не ограничивают содержание и место записи. В результате злоумышленник создаёт на сервере файл с PHP-кодом и выполняет его. Этого достаточно для полной компрометации сайта. Важно, что для атаки не нужно переходить по ссылкам или вводить логин. Достаточно, чтобы сайт был доступен по сети и обрабатывал обычные запросы. Это резко снижает порог входа для злоумышленников.

Находка примечательна не только самим фактом уязвимости. Argus - автономная система, которая исследует код без участия человека. Она нашла всю цепочку и написала рабочий эксплойт примерно за два часа. Специалист, даже зная, что удалённое выполнение кода где-то есть, может потратить на поиск недели или месяцы и при этом не гарантированно соединить все шесть звеньев. Поэтому скорость Argus - это не косметическое улучшение, а смена возможностей: человек не способен выполнить такую работу за столь короткое время. По описанию Wordfence, агент действует так же, как исследователь: либо прослеживает опасную операцию назад к источнику, либо идёт от недоверенного ввода вперёд и смотрит, до чего он может дотянуться. Отличие в том, насколько глубоко он удерживает длинную цепочку.

Компания сознательно не публикует детали устройства Argus. По наблюдениям исследователей, главную роль играют не отдельные модели, а способ их подключения и формулировка подсказок. Эти же приёмы могли бы использовать и злоумышленники, поэтому технические детали остаются закрытыми. При этом Wordfence уже год применяет искусственный интеллект в своей работе. Доля отчётов, подготовленных с помощью ИИ и отправленных в программу поощрений за найденные уязвимости, выросла с 16 процентов до примерно двух третей от всех поступлений. Кроме Argus, у компании есть другой агент - PRISM, который специализируется на широком охвате кода. Именно он нашёл больше 300 уязвимостей и в июле заметил закладку в коде плагина с 20 тысячами установок менее чем через два часа после её появления. Тогда же в компании с помощью приёма, заимствованного из математической задачи, нашли первую за десять лет неаутентифицированную уязвимость в ядре WordPress, ведущую к удалённому выполнению кода. На это ушло около десяти часов машинного времени. Argus решает обратную задачу: он не сканирует тысячи целей, а углубляется в одну и удерживает в поле зрения длинную многошаговую цепочку. Случай с Avada стал показательным результатом такого подхода.

Исправление уже доступно. ThemeFusion получил полное описание проблемы 5 августа, подтвердил отчёт 10 августа, а 25 августа представил исправленные версии Avada 7.16.1 и Fusion Builder 3.16.1. Патч исправляет все шесть звеньев, включая проблемы авторизации, доверительных границ и работы с файлами. Владельцам сайтов нужно обновить оба компонента одновременно, поскольку Avada поставляет Fusion Builder и работает с ним в паре. Подписчики платных планов Wordfence получили правило межсетевого экрана, блокирующее известные методы эксплуатации, уже 30 июля. Пользователям бесплатной версии то же правило станет доступно 29 августа. Для тех, кто ещё не обновился, патч остаётся единственным гарантированным способом закрыть цепочку. Межсетевой экран снижает риск, но не заменяет установку исправлений.

Уязвимость такого уровня требует немедленных действий. Сложная цепочка не требует от атакующего ни прав, ни участия администратора, поэтому необходимо как можно быстрее установить актуальные версии. При этом автоматические исследовательские агенты меняют привычный ритм безопасности: задача, на которую ранее уходили месяцы, теперь решается за несколько часов. Это означает, что и владельцам сайтов, и разработчикам нужно реагировать на исправления быстрее, чем раньше.

Ссылки

Комментарии: 0