Los investigadores de Wordfence descubrieron una cadena de ataque sin clic, que no requiere autenticación, en el popular tema Avada para WordPress y el complemento Fusion Builder. La vulnerabilidad, catalogada bajo el código CVE‑2026‑18431, permite la ejecución de código PHP arbitrario en el servidor y recibe una puntuación crítica de 9.8.

El ataque desencadena seis fallos de seguridad diferentes —autorización, validación de entrada, límites de seguridad y procesamiento de archivos, entre otros— en un orden específico. El exploit requiere que simultáneamente estén presentes versiones del tema Avada (7.16 y anteriores) y del complemento Fusion Builder (3.16 y anteriores). El equipo de Wordfence desarrolló el código de prueba en dos horas utilizando el marco interno llamado Argus.

El desarrollador del tema, ThemeFusion, corrigió la vulnerabilidad en las versiones 7.16.1 y 3.16.1; sin embargo, versiones antiguas que se vendieron más de un millón de veces siguen disponibles en internet. Por ello, los administradores de sitios deben asegurarse de que ambos componentes estén actualizados de forma conjunta y aplicar las actualizaciones de forma urgente.