VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-065 CVE: CVE-2026-18431

RCE Zero-Click en WordPress (Avada + Fusion Builder)

Publicado: Aug. 28, 2026  ·  Estado: Activa

Sistemas Afectados

Sitios en WordPress que utilicen de forma simultánea el tema Avada (versiones $\le$ 7.16) y el complemento Fusion Builder (versiones $\le$ 3.16).

Descripción

La vulnerabilidad combina 6 fallos en la validación de entradas y en la omisión de controles de acceso. Mediante una única petición HTTP maliciosa, un atacante no autenticado puede escribir un archivo .php arbitrario en el servidor web sin requerir credenciales ni interacción previa, logrando el control total del sitio.

Recomendaciones

Actualizar de inmediato a las versiones parcheadas de Avada (7.16.1 o superior) y Fusion Builder (3.16.1 o superior).

Auditar la ruta /wp-content/uploads/ e inspeccionar Indicadores de Compromiso (IoCs), buscando archivos .php anómalos creados recientemente.

Información de la Alerta

Código:
VENCERT-2026-065
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE: CVE-2026-18431
Publicado:
Aug. 28, 2026
Volver a Alertas