Sei vulnerabilità concatenate nel tema Avada di WordPress consentono il controllo totale del sito
Vulnérabilités

Image d’illustration générée par IA

Six vulnérabilités en chaîne dans le thème WordPress Avada permettent la prise de contrôle totale du site

Le thème WordPress Avada présente six vulnérabilités en chaîne permettant la prise de contrôle totale. Mise à jour immédiate vers Avada 7.16.1 et Fusion Builder 3.16.1 requise.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Le thème Avada de ThemeFusion, l’un des plus répandus pour WordPress avec plus d’un million de ventes, a été corrigé pour une chaîne de six vulnérabilités qu’un attaquant non authentifié peut exploiter pour exécuter du code PHP arbitraire sur le serveur, sans aucune interaction de la part de l’administrateur. La faille, identifiée comme CVE-2026-18431 avec un score CVSS de 9,8, a été rendue publique le 26 août 2026.

Ce qui s’est passé et quand

L’équipe de threat intelligence de Wordfence (Defiant) a découvert la chaîne de vulnérabilités et a partagé les détails complets avec ThemeFusion le 5 août. Le vendeur a accusé réception du rapport le 10 août. Les correctifs ont été publiés le 25 août, un jour avant la divulgation publique des détails. ThemeFusion a mis à jour le thème Avada vers la version 7.16.1 et le plugin Fusion Builder vers la version 3.16.1.

La découverte remonte au 30 juillet, lorsque le framework agentique interne Argus a identifié et reproduit avec succès la faille. Le proof-of-concept a été développé en environ deux heures.

Composants vulnérables et versions exactes

La vulnérabilité affecte deux produits du même vendeur, qui doivent tous deux être actifs et vulnérables pour que l’attaque réussisse :

  • Thème Avada – versions jusqu’à la 7.16 incluse.
  • Plugin Fusion Builder – versions jusqu’à la 3.16 incluse.

Les versions corrigées sont 7.16.1 pour le thème et 3.16.1 pour le plugin. Les utilisateurs d’Avada sans Fusion Builder, ou ceux qui utilisent des versions plus récentes de l’un des deux composants, ne sont pas exposés à cette chaîne spécifique.

Comment fonctionne la chaîne d’attaque

L’attaque zero-click combine six problèmes de sécurité distincts, que Wordfence a décrits dans un aperçu sans divulguer les détails techniques complets, afin de laisser le temps aux administrateurs de mettre à jour. La séquence rapportée est la suivante :

  1. Un endpoint public expose une entrée contrôlée par l’utilisateur.
  2. L’entrée est transmise à des fonctionnalités qui devraient être réservées aux utilisateurs anonymes.
  3. Un composant privilégié est invoqué hors de son contexte prévu.
  4. Les données de la requête altèrent un état considéré comme fiable.
  5. Une opération administrative dépourvue de protections adéquates devient accessible.
  6. Les restrictions sur l’écriture de fichiers (contenu et emplacement) sont contournées.

La dernière étape permet d’écrire des fichiers PHP sur le serveur, obtenant ainsi l’exécution arbitraire de code. Wordfence a précisé que la chaîne nécessite la combinaison des versions vulnérables des deux composants, ce qui réduit le nombre de cibles potentielles. Aucune preuve d’exploitation in the wild n’a été fournie au moment de la publication.

Impact : compromission complète et vecteur CVSS

Le score CVSS de 9,8, avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, place la faille dans la catégorie critique. Un attaquant distant peut obtenir l’exécution arbitraire de code PHP sans privilèges et sans interaction de l’utilisateur. Les conséquences pratiques incluent :

  • installation de logiciels malveillants ou de backdoors ;
  • accès non autorisé à la base de données du site ;
  • redirection des visiteurs vers des sites malveillants ;
  • création de comptes administrateur non autorisés.

En substance, quiconque exploite cette faille peut prendre le contrôle total du site WordPress et des données qu’il gère.

Surface de risque : un million d’installations, mais des prérequis restrictifs

Le thème Avada est l’un des plus vendus de l’histoire de WordPress, avec plus d’un million de copies. Cependant, la nécessité d’avoir également Fusion Builder actif réduit considérablement le nombre de sites réellement exposés à la chaîne. Le plugin n’est pas installé automatiquement avec le thème dans toutes les configurations et de nombreux utilisateurs peuvent l’avoir désactivé ou remplacé.

On ne sait pas si la CVE-2026-18431 a été ajoutée au catalogue KEV (Known Exploited Vulnerabilities) de la CISA au moment de la publication. Aucune information n’est disponible sur d’éventuels précédents récents du même vendeur dans ce même catalogue.

Que faire maintenant

Les administrateurs de sites WordPress utilisant le thème Avada doivent vérifier immédiatement les versions installées. Si le thème est en version 7.16 ou antérieure et que Fusion Builder est en version 3.16 ou antérieure, avec les deux actifs, il est nécessaire de mettre à jour :

  • Thème Avada → version 7.16.1 ou supérieure.
  • Plugin Fusion Builder → version 3.16.1 ou supérieure.

Les mises à jour sont déjà disponibles via les canaux officiels de ThemeFusion. Aucun contournement officiel n’a été fourni : la mise à jour est la seule mesure d’atténuation indiquée. Wordfence a reporté la divulgation des détails techniques complets précisément pour permettre l’application des correctifs.

Découverte avec Argus : une approche automatisée de la recherche de vulnérabilités

La vulnérabilité a été identifiée par le framework agentique Argus, développé en interne par Defiant, la société derrière Wordfence. Argus a analysé le thème et le plugin, identifié la chaîne de six failles et produit un proof-of-concept fonctionnel en environ deux heures à partir de la découverte du 30 juillet. ThemeFusion a reçu les détails complets le 5 août et a confirmé la réception le 10 août, publiant les correctifs le 25 août.

Cet épisode montre comment l’automatisation de la recherche de vulnérabilités peut raccourcir les délais entre découverte et correction, mais aussi comment une seule mise à jour peut fermer une chaîne complexe de problèmes concurrents.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésvulnérabilités Avadasécurité WordPressCVE-2026-18431Fusion Builderfaille critiqueprise de contrôle sitemise à jour sécurité
Retour à l'accueil