WordPress熱門網站主題Avada修補重大遠端程式碼執行(RCE)漏洞CVE-2026-18431,CVSS風險評分達9.8分。漏洞影響Avada 7.16及以前版本,以及搭配使用的Avada Builder(原名Fusion Builder)3.16及以前版本。攻擊者在符合特定條件的網站上,不需登入或誘使使用者點擊連結,就可能串連6個安全弱點,在伺服器寫入惡意PHP檔案並執行程式碼。ThemeFusion已於8月25日釋出Avada 7.16.1與Avada Builder 3.16.1修補。
漏洞由Wordfence開發的AI漏洞研究代理Argus發現,Wordfence表示,Argus約花2小時找出完整攻擊路徑、重現漏洞,並製作可在目標伺服器執行PHP程式碼的概念驗證,過程不需研究人員介入。Wordfence目前只公布攻擊流程概要,未揭露足以直接重現漏洞的完整技術細節。
CVE-2026-18431的特殊之處,在於6個弱點單獨存在時都不足以讓攻擊者執行程式碼,必須依照特定順序連接起來。攻擊首先從網站對外開放的請求介面帶入攻擊者控制的資料,再讓資料進入原本不應開放給匿名使用者操作的內部功能,並進一步呼叫具有較高權限的元件。
接著,攻擊者還能利用請求中的資料,影響系統在當次處理期間所信任的狀態,進而觸及缺乏充分授權檢查的管理功能。最後一段則在檔案處理,程式沒有嚴格限制可寫入的內容與位置,使攻擊者得以建立自行控制的PHP檔案,並讓伺服器執行。攻擊者因此能以網站伺服器的權限執行任意程式碼,進一步控制網站。
完整攻擊必須通過全部6個環節,只要其中一處遭阻斷,就無法依Wordfence目前重現的方法完成遠端程式碼執行。ThemeFusion此次更新也分別修補相關權限檢查、資料可信度判斷及檔案寫入限制。
不過,受影響版本並不代表所有Avada網站都能直接遭到攻擊,成功利用除了要求Avada與Avada Builder同時安裝並啟用,網站中還必須存在特定由管理員建立的內容,才能形成Wordfence發現的完整攻擊路徑。
使用Avada的網站管理人員應將Avada更新至7.16.1以上版本,Avada Builder則更新至3.16.1以上版本。兩個元件都必須完成更新,才能修補Wordfence公布的完整漏洞鏈。
Comments (0)