Image d’illustration générée par IA
Six vulnérabilités en chaîne dans le thème WordPress Avada permettent la prise de contrôle totale du site
Le thème WordPress Avada présente six vulnérabilités en chaîne permettant la prise de contrôle totale. Mise à jour immédiate vers Avada 7.16.1 et Fusion Builder 3.16.1 requise.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Le thème Avada de ThemeFusion, l’un des plus répandus pour WordPress avec plus d’un million de ventes, a été corrigé pour une chaîne de six vulnérabilités qu’un attaquant non authentifié peut exploiter pour exécuter du code PHP arbitraire sur le serveur, sans aucune interaction de la part de l’administrateur. La faille, identifiée comme CVE-2026-18431 avec un score CVSS de 9,8, a été rendue publique le 26 août 2026.
Ce qui s’est passé et quand
L’équipe de threat intelligence de Wordfence (Defiant) a découvert la chaîne de vulnérabilités et a partagé les détails complets avec ThemeFusion le 5 août. Le vendeur a accusé réception du rapport le 10 août. Les correctifs ont été publiés le 25 août, un jour avant la divulgation publique des détails. ThemeFusion a mis à jour le thème Avada vers la version 7.16.1 et le plugin Fusion Builder vers la version 3.16.1.
La découverte remonte au 30 juillet, lorsque le framework agentique interne Argus a identifié et reproduit avec succès la faille. Le proof-of-concept a été développé en environ deux heures.
Composants vulnérables et versions exactes
La vulnérabilité affecte deux produits du même vendeur, qui doivent tous deux être actifs et vulnérables pour que l’attaque réussisse :
- Thème Avada – versions jusqu’à la 7.16 incluse.
- Plugin Fusion Builder – versions jusqu’à la 3.16 incluse.
Les versions corrigées sont 7.16.1 pour le thème et 3.16.1 pour le plugin. Les utilisateurs d’Avada sans Fusion Builder, ou ceux qui utilisent des versions plus récentes de l’un des deux composants, ne sont pas exposés à cette chaîne spécifique.
Comment fonctionne la chaîne d’attaque
L’attaque zero-click combine six problèmes de sécurité distincts, que Wordfence a décrits dans un aperçu sans divulguer les détails techniques complets, afin de laisser le temps aux administrateurs de mettre à jour. La séquence rapportée est la suivante :
- Un endpoint public expose une entrée contrôlée par l’utilisateur.
- L’entrée est transmise à des fonctionnalités qui devraient être réservées aux utilisateurs anonymes.
- Un composant privilégié est invoqué hors de son contexte prévu.
- Les données de la requête altèrent un état considéré comme fiable.
- Une opération administrative dépourvue de protections adéquates devient accessible.
- Les restrictions sur l’écriture de fichiers (contenu et emplacement) sont contournées.
La dernière étape permet d’écrire des fichiers PHP sur le serveur, obtenant ainsi l’exécution arbitraire de code. Wordfence a précisé que la chaîne nécessite la combinaison des versions vulnérables des deux composants, ce qui réduit le nombre de cibles potentielles. Aucune preuve d’exploitation in the wild n’a été fournie au moment de la publication.
Impact : compromission complète et vecteur CVSS
Le score CVSS de 9,8, avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, place la faille dans la catégorie critique. Un attaquant distant peut obtenir l’exécution arbitraire de code PHP sans privilèges et sans interaction de l’utilisateur. Les conséquences pratiques incluent :
- installation de logiciels malveillants ou de backdoors ;
- accès non autorisé à la base de données du site ;
- redirection des visiteurs vers des sites malveillants ;
- création de comptes administrateur non autorisés.
En substance, quiconque exploite cette faille peut prendre le contrôle total du site WordPress et des données qu’il gère.
Surface de risque : un million d’installations, mais des prérequis restrictifs
Le thème Avada est l’un des plus vendus de l’histoire de WordPress, avec plus d’un million de copies. Cependant, la nécessité d’avoir également Fusion Builder actif réduit considérablement le nombre de sites réellement exposés à la chaîne. Le plugin n’est pas installé automatiquement avec le thème dans toutes les configurations et de nombreux utilisateurs peuvent l’avoir désactivé ou remplacé.
On ne sait pas si la CVE-2026-18431 a été ajoutée au catalogue KEV (Known Exploited Vulnerabilities) de la CISA au moment de la publication. Aucune information n’est disponible sur d’éventuels précédents récents du même vendeur dans ce même catalogue.
Que faire maintenant
Les administrateurs de sites WordPress utilisant le thème Avada doivent vérifier immédiatement les versions installées. Si le thème est en version 7.16 ou antérieure et que Fusion Builder est en version 3.16 ou antérieure, avec les deux actifs, il est nécessaire de mettre à jour :
- Thème Avada → version 7.16.1 ou supérieure.
- Plugin Fusion Builder → version 3.16.1 ou supérieure.
Les mises à jour sont déjà disponibles via les canaux officiels de ThemeFusion. Aucun contournement officiel n’a été fourni : la mise à jour est la seule mesure d’atténuation indiquée. Wordfence a reporté la divulgation des détails techniques complets précisément pour permettre l’application des correctifs.
Découverte avec Argus : une approche automatisée de la recherche de vulnérabilités
La vulnérabilité a été identifiée par le framework agentique Argus, développé en interne par Defiant, la société derrière Wordfence. Argus a analysé le thème et le plugin, identifié la chaîne de six failles et produit un proof-of-concept fonctionnel en environ deux heures à partir de la découverte du 30 juillet. ThemeFusion a reçu les détails complets le 5 août et a confirmé la réception le 10 août, publiant les correctifs le 25 août.
Cet épisode montre comment l’automatisation de la recherche de vulnérabilités peut raccourcir les délais entre découverte et correction, mais aussi comment une seule mise à jour peut fermer une chaîne complexe de problèmes concurrents.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
