Samstag · 29.08.2026 Ausgabe 4729 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-18431

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Das WordPress-Theme Avada enthält im Zusammenspiel mit dem zugehörigen Fusion-Builder-Plugin eine Schwachstelle, die das Schreiben beliebiger Dateien auf dem Server erlaubt. Ursache ist eine Verkettung von Schwächen in beiden Komponenten: Berechtigungen werden nicht ausreichend geprüft und Eingaben nicht sauber validiert. Dadurch kann ein Angreifer ohne jede Anmeldung Dateien mit selbst gewähltem Inhalt auf dem Webserver ablegen. Legt er auf diesem Weg PHP-Dateien an und ruft sie auf, führt der Server seinen Code aus – das entspricht der vollständigen Übernahme der betroffenen Website. Voraussetzung für einen erfolgreichen Angriff ist, dass sowohl das Theme als auch das Plugin installiert und aktiv sind und dass bestimmte, zuvor von einem Administrator angelegte Inhalte auf der Seite vorhanden sind. Betroffen sind damit WordPress-Installationen, die diese verbreitete Theme-und-Builder-Kombination einsetzen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln