Imagen ilustrativa generada con IA
Seis vulnerabilidades encadenadas en el tema Avada de WordPress permiten el control total del sitio
Cadena de 6 vulnerabilidades en tema Avada WordPress permite ejecución remota de código. CVE-2026-18431 CVSS 9.8. Actualiza a v7.16.1 y Fusion Builder v3.16.1.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El tema Avada de ThemeFusion, uno de los más populares para WordPress con más de un millón de ventas, ha sido corregido por una cadena de seis vulnerabilidades que un atacante no autenticado puede explotar para ejecutar código PHP arbitrario en el servidor, sin interacción alguna del administrador. La falla, identificada como CVE-2026-18431 con puntuación CVSS 9.8, se hizo pública el 26 de agosto de 2026.
Qué ha pasado y cuándo
El equipo de inteligencia de amenazas de Wordfence (Defiant) descubrió la cadena de vulnerabilidades y compartió los detalles completos con ThemeFusion el 5 de agosto. El proveedor reconoció el informe el 10 de agosto. Las correcciones se publicaron el 25 de agosto, un día antes de la divulgación de los detalles. ThemeFusion actualizó el tema Avada a la versión 7.16.1 y el plugin Fusion Builder a la versión 3.16.1.
El descubrimiento se remonta al 30 de julio, cuando el framework agéntico interno Argus identificó y reprodujo con éxito la falla. El proof-of-concept se desarrolló en aproximadamente dos horas.
Componentes vulnerables y versiones exactas
La vulnerabilidad afecta a dos productos del mismo proveedor, que deben estar ambos activos y ser vulnerables para que el ataque tenga éxito:
- Tema Avada – versiones hasta la 7.16 inclusive.
- Plugin Fusion Builder – versiones hasta la 3.16 inclusive.
Las versiones corregidas son la 7.16.1 para el tema y la 3.16.1 para el plugin. Quienes utilicen Avada sin Fusion Builder, o versiones más recientes de uno de los dos componentes, no están expuestos a esta cadena concreta.
Cómo funciona la cadena de ataque
El ataque de zero-click combina seis problemas de seguridad distintos, que Wordfence ha descrito en una visión general sin divulgar los detalles técnicos completos, para dar tiempo a los administradores a actualizar. La secuencia señalada es la siguiente:
- Un endpoint público expone una entrada controlada por el usuario.
- La entrada se reenvía a funcionalidades que deberían estar reservadas a usuarios anónimos.
- Un componente privilegiado se invoca fuera de su contexto previsto.
- Los datos de la solicitud alteran un estado considerado de confianza.
- Una operación administrativa sin protecciones adecuadas se vuelve accesible.
- Se eluden las restricciones sobre la escritura de archivos (contenido y ubicación).
El último paso permite escribir archivos PHP en el servidor, logrando la ejecución arbitraria de código. Wordfence ha precisado que la cadena requiere la combinación de las versiones vulnerables de ambos componentes, lo que reduce el número de objetivos potenciales. No se han aportado evidencias de explotación en la naturaleza (in the wild) en el momento de la publicación.
Impacto: compromiso total y vector CVSS
La puntuación CVSS 9.8, con vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, sitúa la falla en el rango crítico. Un atacante remoto puede lograr la ejecución arbitraria de código PHP sin privilegios y sin interacción del usuario. Las consecuencias prácticas incluyen:
- instalación de malware o backdoors;
- acceso no autorizado a la base de datos del sitio;
- redirección de los visitantes hacia sitios maliciosos;
- creación de cuentas de administrador no autorizadas.
En esencia, quien explota esta falla puede tomar el control completo del sitio WordPress y de los datos que gestiona.
Superficie de riesgo: un millón de instalaciones, pero requisitos restrictivos
El tema Avada es uno de los más vendidos en la historia de WordPress, con más de un millón de copias. Sin embargo, la necesidad de tener también Fusion Builder activo reduce de forma considerable el número de sitios realmente expuestos a la cadena. El plugin no se instala automáticamente con el tema en todas las configuraciones y muchos usuarios pueden haberlo desactivado o sustituido.
No se sabe si la CVE-2026-18431 se ha incluido en el catálogo KEV (Known Exploited Vulnerabilities) de CISA en el momento de la publicación. No hay información disponible sobre posibles precedentes recientes del mismo proveedor en dicho catálogo.
Qué hacer ahora
Los administradores de sitios WordPress que utilicen el tema Avada deben verificar inmediatamente las versiones instaladas. Si el tema está en la versión 7.16 o anterior y Fusion Builder en la versión 3.16 o anterior, con ambos activos, es necesario actualizar:
- Tema Avada → versión 7.16.1 o posterior.
- Plugin Fusion Builder → versión 3.16.1 o posterior.
Las actualizaciones ya están disponibles a través de los canales oficiales de ThemeFusion. No se han proporcionado soluciones alternativas oficiales: la actualización es la única mitigación indicada. Wordfence ha pospuesto la divulgación de los detalles técnicos completos precisamente para permitir la aplicación de los parches.
Descubrimiento con Argus: un enfoque automatizado para la búsqueda de vulnerabilidades
La vulnerabilidad fue identificada por el framework agéntico Argus, desarrollado internamente por Defiant, la empresa detrás de Wordfence. Argus analizó el tema y el plugin, identificó la cadena de seis fallas y produjo un proof-of-concept funcional en aproximadamente dos horas desde el descubrimiento del 30 de julio. ThemeFusion recibió los detalles completos el 5 de agosto y confirmó la recepción el 10 de agosto, publicando las correcciones el 25 de agosto.
El episodio muestra cómo la automatización en la búsqueda de vulnerabilidades puede acortar los plazos entre el descubrimiento y la corrección, pero también cómo una única actualización puede cerrar una cadena compleja de problemas concurrentes.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
