Sistemas Afectados
Sitios en WordPress que utilicen de forma simultánea el tema Avada (versiones $\le$ 7.16) y el complemento Fusion Builder (versiones $\le$ 3.16).
Descripción
La vulnerabilidad combina 6 fallos en la validación de entradas y en la omisión de controles de acceso. Mediante una única petición HTTP maliciosa, un atacante no autenticado puede escribir un archivo .php arbitrario en el servidor web sin requerir credenciales ni interacción previa, logrando el control total del sitio.
Recomendaciones
Actualizar de inmediato a las versiones parcheadas de Avada (7.16.1 o superior) y Fusion Builder (3.16.1 o superior).
Auditar la ruta /wp-content/uploads/ e inspeccionar Indicadores de Compromiso (IoCs), buscando archivos .php anómalos creados recientemente.
Información de la Alerta
Código:
VENCERT-2026-065
VENCERT-2026-065
Severidad:
🔴 Crítica
🔴 Crítica
Estado:
Activa
Activa
CVE:
CVE: CVE-2026-18431
CVE: CVE-2026-18431
Publicado:
Aug. 28, 2026
Aug. 28, 2026