Lo que durante mucho tiempo pareció un conjunto de debilidades aisladas resultó ser una peligrosa cadena.

A veces una falla crítica no reside en un solo error, sino en la secuencia precisa de puntos débiles, y este es precisamente el caso encontrado en el tema popular Avada para WordPress. Según Wordfence, una cadena de seis vulnerabilidades permite a un atacante no autorizado, sin acciones por parte del propietario del sitio, lograr la ejecución de código PHP arbitrario y tomar el control total del servidor.
Los problemas se agrupan bajo el identificador CVE-2026-18431 y obtuvieron una puntuación de 9,8 sobre 10 en la escala CVSS 3.1. Para una explotación exitosa, el atacante debe atravesar de forma sucesiva fallos en la comprobación de permisos, en el procesamiento de entradas, en la delimitación de confianza y en el manejo de archivos. Alterar el orden rompe la cadena, por lo que las vulnerabilidades por separado no producen el mismo resultado.
Tras una explotación exitosa, el atacante puede comprometer completamente el sitio. Entre las posibles consecuencias, Wordfence menciona la instalación de código malicioso, el acceso a bases de datos, el redireccionamiento de visitantes a recursos maliciosos y la creación de cuentas administrativas no autorizadas. En el artículo publicado no se describen ataques reales.
CVE-2026-18431 afecta a Avada hasta la versión 7.16 inclusive y a Fusion Builder hasta la versión 3.16 inclusive. Para que se realice el ataque, deben estar activas simultáneamente las versiones vulnerables del tema y del plugin en el sitio, por lo que esta condición reduce considerablemente el número de objetivos potenciales. Aun así, Avada sigue siendo un producto muy difundido con más de un millón de ventas en todo el mundo.
El equipo Wordfence descubrió la cadena mediante su sistema interno de IA agente Argus. Según la compañía, Argus encontró las vulnerabilidades y preparó un código de demostración funcional en aproximadamente dos horas, y el 30 de julio los especialistas reprodujeron con éxito el problema. Por ahora no se revelan los detalles técnicos completos para que los propietarios de sitios tengan tiempo de instalar las versiones corregidas.
Wordfence transmitió la información a ThemeFusion el 5 de agosto; el desarrollador confirmó el problema el 10 de agosto y publicó las versiones corregidas Avada 7.16.1 y Fusion Builder 3.16.1. A los propietarios de sitios con versiones vulnerables se les recomienda instalar las actualizaciones más recientes de ambos componentes. Sin la presencia simultánea de versiones vulnerables de Avada y Fusion Builder, la cadena de explotación descrita no funciona.