跳到主要內容
2026-08-28 日報
開發生態

Avada 修補 9.8 分 RCE 漏洞,Wordfence AI 代理 Argus 僅花 2 小時自動串連 6 段攻擊鏈

iThome單一來源
尚未逐項核實

目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據報導,WordPress 熱門主題 Avada 修補了 CVSS 評分達 9.8 的重大遠端程式碼執行(RCE)漏洞 CVE-2026-18431。該漏洞由資安公司 Wordfence 開發的 AI 漏洞研究代理 Argus 所發現。 Argus 在無需研究人員介入的情況下,約花 2 小時便找出完整攻擊路徑、重現漏洞,並製作出可在目標伺服器執行 PHP 程式碼的概念驗證(PoC)。 此漏洞的特殊之處在於,必須依序串連 6 個單獨存在時不足以執行程式碼的安全弱點。攻擊者在不需登入的情況下,可透過對外請求介面帶入資料,觸及缺乏授權檢查的管理功能,最終建立並執行惡意 PHP 檔案,進而控制網站。 成功利用該漏洞需滿足特定條件,包括同時啟用 Avada 與 Avada Builder,且網站中必須存在特定由管理員建立的內容。開發商 ThemeFusion 已於 8 月 25 日釋出 Avada 7.16.1 與 Avada Builder 3.16.1,修補相關權限檢查、資料可信度判斷及檔案寫入限制。
讀原始報導