Критическая цепочка уязвимостей в Avada для WordPress открыла путь к zero-click RCE

В теме Avada для WordPress нашли цепочку уязвимостей, которую можно использовать без аутентификации для выполнения произвольного PHP-кода на сервере. Исследователи Wordfence из Defiant описывают атаку как zero-click: она связывает шесть ошибок и получила оценку 9,8 балла по критичности.
По данным команды, эксплойт строится из уязвимостей в проверке авторизации, валидации входных данных, доверительных границ и обработке файлов. Эти шаги нужно выполнить в строго определённом порядке, чтобы получить возможность запускать свой PHP-код на целевой машине.
Если атакующий добьётся успеха, он сможет полностью захватить сайт. Среди возможных действий исследователи называют установку вредоносного ПО, доступ к базам данных, перенаправление посетителей на вредоносные страницы и добавление поддельных администраторских аккаунтов.
Что затронуто в Avada
- Avada до версии 7.16.
- Fusion Builder до версии 3.16.
- Сайт должен использовать уязвимые версии темы и плагина.
Wordfence сообщает, что компания ThemeFusion уже исправила проблему. В теме Avada вышла версия 7.16.1, а для Fusion Builder доступно обновление 3.16.1.
Как нашли цепочку
Wordfence пишет, что обнаружила цепочку с помощью внутреннего agentic-фреймворка Argus. Он же примерно за два часа сгенерировал proof-of-concept код и помог воспроизвести проблему.
По таймлайну исследователей, Argus нашёл и подтвердил дефект 30 июля. Полные детали отправили разработчику 5 августа, ThemeFusion признала отчёт 10 августа, а исправления выпустила на следующий день.



