Pesquisadores da Wordfence, usando um agente de IA interno chamado Argus, encadearam seis falhas distintas de autorização, validação de entrada e manipulação de arquivos no tema Avada (até a versão 7.16) e no plugin Fusion Builder (até a versão 3.16) para conseguir escrever e executar código PHP arbitrário no servidor sem autenticação — um ataque “zero-click” identificado como CVE-2026-18431 (CVSS 9.8). O Avada é usado por mais de 1 milhão de sites. A Argus reproduziu a cadeia completa em cerca de duas horas em 30 de julho; a ThemeFusion foi notificada em 5 de agosto e lançou as correções nas versões Avada 7.16.1 e Fusion Builder 3.16.1 em 27 de agosto. Administradores que usam Avada com Fusion Builder devem atualizar imediatamente ambos os componentes.
O que fazer?
O tema Avada para WordPress apresenta uma falha crítica de execução remota de código do tipo zero-click que exige atualização imediata para mitigar o risco de invasão total do site. É recomendável atualizar o tema e seus componentes associados, realizar auditorias de segurança e implementar um firewall de aplicativo web caso a correção não possa ser aplicada prontamente.
