Avada RCE crítico: actualizá a 7.16.1 (CVE-2026-18431)
Avada, uno de los temas de WordPress más vendidos de la historia (más de 1.000.000 de ventas), tiene una vulnerabilidad de ejecución remota de código (RCE) sin autenticación: CVE-2026-18431, con CVSS 9.8 (Critical).
El hallazgo es del equipo Wordfence Argus (Alex Thomas) y fue publicado el 26 de agosto de 2026. El parche es Avada 7.16.1 + Fusion Builder 3.16.1, disponible desde el 25 de agosto. Lo crítico: Fusion Builder se instala junto con el tema, así que no hay “sitios Avada seguros por configuración” — si el tema está desactualizado, el sitio es vulnerable.
Qué pasó
No es un bug aislado: es una cadena de 6 debilidades que encadenadas convierten un request anónimo en ejecución de código arbitrario. Wordfence las resumió así:
- El atacante expone input controlado a través de un request público.
- Ese input se pasa a una funcionalidad restringida para usuarios anónimos.
- Se invoca un componente privilegiado fuera de su contexto previsto.
- Los datos del request influyen en estado confiable.
- Se accede a una operación administrativa insuficientemente protegida.
- Se sortean las restricciones de manejo de archivos (qué se escribe y dónde).
El resultado es escritura de archivos arbitrarios: el atacante puede subir un archivo PHP a tu servidor y ejecutarlo. Con eso el control del sitio es total: webshells, malware, robo de base de datos, redirecciones maliciosas o cuentas de administrador rogue.
Ninguno de los 6 pasos por sí solo da ejecución de código: la cadena completa en el orden exacto. Pero Wordfence ya desarrolló el PoC (con su framework Argus, en ~2 horas) y el patrón es de los que se explotan rápido: un request anónimo + RCE + un millón de sitios. ThemeFusion corrigió los 6 puntos en el parche.
Detalle técnico
| Campo | Dato |
|---|---|
| CVE | CVE-2026-18431 |
| Severidad / CVSS | Crítica — 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Tipo | Escritura de archivos arbitraria → Remote Code Execution (CWE-862 Missing Authorization + validación de input insuficiente) |
| Componentes | Tema Avada + plugin Fusion Builder (ThemeFusion) |
| Versiones afectadas | Avada hasta 7.16 inclusive; Fusion Builder hasta 3.16 inclusive |
| Versiones corregidas | Avada 7.16.1; Fusion Builder 3.16.1 |
| Requiere autenticación | No (unauthenticated) |
| Alcance | 1.000.000+ ventas del tema; Fusion Builder es requerido por Avada → todos los sitios con Avada desactualizado son explotables |
| Condición extra | Requiere contenido editable por administrador presente en el sitio |
| Reportado por | Alex Thomas / Wordfence Argus (Wordfence Bug Bounty) |
| Publicación | 26 de agosto de 2026 (parche: 25 de agosto) |
¿Te afecta?
Avada se usa en sitios corporativos, agencias, ecommerce, estudios creativos y portafolios en todo el mundo. Te afecta si:
- Tenés Avada 7.16 o anterior como tema activo (Apariencia → Temas dentro de Avada, o revisá el patcher), o
- Tenés Fusion Builder 3.16 o anterior instalado — ojo: Fusion Builder se instala junto con Avada, así que casi seguro lo tenés.
La condición es tener ambos componentes activos con versiones viejas. Como Avada requiere Fusion Builder, prácticamente todo sitio con Avada desactualizado está en riesgo. Y hay un detalle extra: Avada es un tema premium (se compra en Envato/ThemeForest), así que no se actualiza desde el repositorio de WordPress.org — se actualiza desde el propio panel de Avada (Avada Patcher o Avada → Updates). Muchos sitios quedan en versiones viejas por eso.
Qué hacer ahora
- Actualizá YA a Avada 7.16.1 y Fusion Builder 3.16.1: dentro de tu panel de WordPress, andá a Avada → Avada Patcher (o Avada → Updates). Si no ves el patcher, actualizá primero el plugin Fusion Builder y después el tema — ambos tienen que quedar en las versiones corregidas.
- Hacé backup completo antes de actualizar (archivos + base de datos). Avada pasa por muchas versiones intermedias y el patcher puede pedirte pasos extra si venís de versiones muy viejas.
- Si venís de una versión muy anterior (ej. 7.x vieja), leé el Important Update Info de ThemeFusion para asegurarte de no romper el sitio en el salto.
- Revisá señales de compromiso reciente: archivos PHP nuevos o modificados en
wp-content/themes/Avada/ywp-content/plugins/fusion-builder/, usuarios administradores que no reconocés, y archivos .php sospechosos enwp-content/uploads/. Ante cualquier duda, escaneá con Wordfence. - Si no podés actualizar ya: restringí el acceso a los endpoints front-end de Avada/Fusion Builder si podés, y monitoreá archivos PHP creados/modificados — pero entendé que esto es contención, no reemplaza al parche.
TL;DR: Avada ≤ 7.16 con Fusion Builder ≤ 3.16 permite a cualquier visitante anónimo escribir archivos en tu servidor y ejecutar código (CVSS 9.8). Con más de un millón de sitios afectados y PoC ya desarrollado, actualizar a 7.16.1 / 3.16.1 es lo primero que hacés hoy — desde el panel de Avada, no desde el repo de WordPress.
Fuentes
- Wordfence Intelligence: Avada ≤ 7.16 y Fusion Builder ≤ 3.16 – Unauthenticated RCE via Arbitrary File Write
- Wordfence Blog: Wordfence Argus Finds Complex 6 Step Critical RCE in Avada Theme with 1 Million Sales
- BleepingComputer: Critical Avada WordPress theme flaw enables zero-click RCE
- ThemeFusion: Version 7.16.1 Security Update (advisory oficial del vendor)
- NVD / cve.org: CVE-2026-18431
Seguí leyendo
¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.
Solicitar diagnóstico