שרשרת של שש בעיות אבטחה בתבנית הפרימיום הפופולרית Avada ובתוסף הנלווה שלה Fusion Builder מאפשרת לתוקף לא מזוהה להשתלט לחלוטין על אתר וורדפרס, ללא צורך באינטראקציה מצד המשתמש. מאחר ש-Fusion Builder הוא תוסף חובה להפעלת Avada, כל אתר שמריץ את התבנית חשוף.

| מזהה | CVE-2026-18431 |
| מוצר וגרסאות מושפעות | Avada עד גרסה 7.16, Fusion Builder עד גרסה 3.16 |
| חומרה | CVSS 9.8 — קריטית |
| מנוצל בפועל | לא פורסם דיווח על ניצול בשטח נכון לכתיבת שורות אלה |
| סטטוס תיקון | תוקן — Avada 7.16.1 ו-Fusion Builder 3.16.1 |
מה קרה
חוקרים שאיתרו את הפרצה תיארו אותה כשרשור של כשלי הרשאות, אימות קלט לא תקין וטיפול שגוי בקבצים, שביחד מאפשרים לתוקף לעקוף לחלוטין את מנגנוני ההזדהות של האתר. השילוב הזה מאפשר לא רק חדירה, אלא השתלטות מלאה: התקנת קוד זדוני, גישה למסד הנתונים, הפניית מבקרים לאתרים עוינים או יצירת חשבון מנהל עוין.
יצרנית התבנית, ThemeFusion, פרסמה תיקון לשני הרכיבים ב-26 באוגוסט 2026.
נקודות לשים לב
- עדכנו מיד ל-Avada 7.16.1 ו-Fusion Builder 3.16.1 — אין דרך להגן על האתר בלי העדכון, מכיוון שהפגיעות אינה דורשת הזדהות מוקדמת.
- אם אינכם יכולים לעדכן מיידית, שקלו הצבת חומת אש לאפליקציות web (WAF) שחוסמת בקשות חריגות לנקודות הקצה של Fusion Builder כפתרון ביניים זמני בלבד.
- בדקו יומני גישה לאתר לאחר העדכון לאיתור חשבונות מנהל שלא הוקמו על ידכם, קבצים חדשים בתיקיות התבנית, או שינויים לא מוסברים בתוכן האתר.
- מאחר שהפגיעות מדורגת קריטית וללא הזדהות, ארגונים שמריצים אתרי וורדפרס ציבוריים עם Avada צריכים להתייחס לעדכון כדחוף, לא כתחזוקה שגרתית.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.