کمیته رکن چهارم – یک زنجیره ششمرحلهای از آسیبپذیریها در قالب محبوب Avada و افزونه Fusion Builder میتواند بدون نیاز به احراز هویت یا تعامل کاربر، به اجرای کد PHP و تصاحب کامل سایتهای وردپرسی منجر شود.
به گزارش کمیته رکن چهارم، این مجموعه نقصها با شناسه CVE-2026-18431 و امتیاز بحرانی ۹.۸ از ۱۰ ردیابی میشود و نسخههای Avada تا ۷.۱۶ و Fusion Builder تا ۳.۱۶ را تحت تأثیر قرار میدهد.
به گفته Wordfence، مهاجم میتواند با زنجیره کردن شش ضعف در مجوزدهی، اعتبارسنجی ورودی و مدیریت فایل، کد PHP دلخواه را روی سرور اجرا کند. بهرهبرداری موفق میتواند به نصب بدافزار، دسترسی به پایگاه داده، ایجاد حساب مدیر جعلی یا هدایت کاربران به وبسایتهای مخرب منجر شود.
خطر این نقص قابل توجه است، زیرا Avada بیش از یک میلیون فروش داشته و Fusion Builder نیز افزونه ضروری این قالب محسوب میشود.
این آسیبپذیری در ۳۰ ژوئیه ۲۰۲۶ توسط چارچوب امنیتی Argus متعلق به Wordfence شناسایی شد. جزئیات آن در ۵ اوت ۲۰۲۶ به سازنده گزارش و در ۱۰ اوت (۱۹ مرداد) تأیید شد.
ThemeFusion سرانجام در ۲۶ اوت ۲۰۲۶ نسخههای اصلاحشده Avada 7.16.1 و Fusion Builder 3.16.1 را منتشر کرد.
به مدیران سایتهای وردپرسی توصیه شده است هر دو محصول را در سریعترین زمان ممکن به نسخههای اصلاحشده ارتقا دهند. Wordfence نیز برای فرصت دادن به مدیران جهت نصب بهروزرسانیها، جزئیات کامل فنی و روش بهرهبرداری را فعلاً منتشر نکرده است.
منبع: BleepingComputer



