Wordfence araştırmacıları, popüler Avada WordPress teması ve Fusion Builder eklentisinde, kimlik doğrulaması gerektirmeyen sıfır‑tıklamalı bir saldırı zinciri keşfetti. CVE‑2026‑18431 kod adıyla listelenen bu açık, sunucuda rastgele PHP kodu çalıştırılmasına olanak tanıyor ve 9.8 kritik şiddet puanı alıyor.
Saldırı, yetkilendirme, girdi doğrulama, güven sınırı ve dosya işleme gibi altı ayrı güvenlik hatasını belirli bir sırayla tetikliyor. Exploit, hem Avada teması (7.16 ve öncesi) hem de Fusion Builder (3.16 ve öncesi) sürümlerinin aynı anda bulunmasını şart koşuyor. Wordfence ekibi, Argus adlı iç çerçeveyi iki saat içinde kullanarak kanıt kodunu geliştirdi.
Tema geliştiricisi ThemeFusion, 7.16.1 ve 3.16.1 sürümleriyle hatayı kapattı; ancak 1 milyondan fazla satışı olan eski sürümler hâlâ internette bulunabiliyor. Bu nedenle site yöneticileri, özellikle bu iki bileşenin birleşik olarak güncel olduğundan emin olmalı ve acil güncellemeler uygulamalı.
