Het populaire WordPress-thema Avada bevat een kritieke kwetsbaarheid die aanvallers zonder inloggegevens en zonder enige gebruikersinteractie volledige controle over een website geeft. Onderzoekers van Wordfence ketenen zes afzonderlijke zwakke plekken — omzeiling van autorisatie, gebrekkige inputvalidatie, geschonden vertrouwensgrenzen en fouten in bestandsverwerking — tot één exploit die willekeurige PHP-code op de server uitvoert. Het lek staat geregistreerd als CVE-2026-18431, met een CVSS-score van 9,8.
Getroffen zijn Avada tot en met versie 7.16 en de bijbehorende Fusion Builder-plugin tot en met versie 3.16. Dat laatste maakt het probleem extra groot: Fusion Builder is verplicht voor Avada, dus elke kwetsbare Avada-installatie is automatisch aanvalbaar. Avada is met meer dan een miljoen verkopen een van de bestverkochte WordPress-thema’s ooit. “Elke site met het Avada-thema is exploitable”, aldus de onderzoekers van Wordfence.
ThemeFusion, de maker van het thema, bracht op 26 augustus updates uit: Avada 7.16.1 en Fusion Builder 3.16.1. Een succesvolle aanval kan leiden tot volledige overname van de website, waaronder het plaatsen van malware, toegang tot de database en het aanmaken van ongeautoriseerde beheerdersaccounts.
Beheer je een WordPress-site met Avada? Update beide componenten — thema én plugin — vandaag nog. Gezien de omvang van de kwetsbaarheidsketen en de populariteit van het thema is actieve scanning door aanvallers een kwestie van tijd, als die al niet begonnen is.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.