Ranking Jak liczymy Jak testujemy Blog Słownik Kontakt
Testy i aktualności

Krytyczny łańcuch luk w motywie Avada — co sprawdzić na swojej stronie

Przemysław Szliep · 28.08.2026

ThemeFusion łata krytyczny łańcuch sześciu luk w motywie Avada

Wordfence poinformował o odkryciu poważnego łańcucha podatności w popularnym motywie WordPress Avada i towarzyszącej mu wtyczce Fusion Builder. Błąd, oznaczony jako CVE-2026-18431, otrzymał ocenę 9.8 w skali CVSS – blisko maksimum, mocno w kategorii krytycznej. Dotyczy Avady w wersjach do 7.16 włącznie oraz Fusion Buildera do wersji 3.16, czyli praktycznie każdej instalacji sprzed najnowszej aktualizacji. Avada to jeden z najpopularniejszych motywów premium dla WordPressa – ponad milion sprzedanych licencji, więc skala potencjalnego zagrożenia jest spora.

Ciekawy jest sposób odkrycia luki. Znalazł ją i w pełni odtworzył wewnętrzny agent AI Wordfence o nazwie Argus – w niecałe dwie godziny, samodzielnie pisząc działający kod testowy (proof of concept), bez udziału człowieka. To pokazuje, jak szybko narzędzia oparte na sztucznej inteligencji zaczynają nadążać za tempem ręcznego audytu bezpieczeństwa w ekosystemie WordPressa, a czasem je wyprzedzać.

Sam problem to nie pojedynczy błąd, tylko łańcuch sześciu osobnych słabości – związanych z autoryzacją, walidacją danych wejściowych, granicami zaufania i obsługą plików – które trzeba wykonać w konkretnej kolejności. Efekt końcowy jest prosty do zrozumienia: niezalogowany atakujący może zapisać na serwerze dowolny plik PHP i go uruchomić, czyli przejąć pełną kontrolę nad witryną bez logowania się i bez żadnej interakcji ze strony użytkownika. Z takim dostępem można podłożyć złośliwe oprogramowanie, sięgnąć do bazy danych, przekierowywać odwiedzających na inne strony albo dodać ukryte konto administratora.

Wordfence zgłosił problem producentowi 5 sierpnia, ThemeFusion potwierdził zgłoszenie 10 sierpnia, a łatka trafiła do Avady 7.16.1 i Fusion Buildera 3.16.1. Jeśli masz stronę opartą na Avadzie, sprawdzenie wersji motywu i wtyczki w panelu WordPressa oraz aktualizacja do wskazanych numerów to jedyne sensowne działanie. Na razie nie ma doniesień o masowym wykorzystywaniu luki w praktyce, ale przy CVSS 9.8 i tak dużej bazie instalacji to raczej kwestia czasu, a nie „czy”.

To też dobry moment, żeby przypomnieć sobie ogólną zasadę: zakupiony raz motyw premium nie aktualizuje się sam, a jego popularność czyni go bardziej atrakcyjnym celem dla atakujących, nie mniej. Jeśli nie wiesz, kiedy ostatnio aktualizowano komponenty Twojej strony, warto to sprawdzić. Przy wyborze hostingu warto też zwrócić uwagę, czy dostawca w ogóle monitoruje tego typu zgłoszenia bezpieczeństwa – w naszej metodologii testowej (/jak-testujemy) sprawdzamy między innymi, jak szybko wsparcie reaguje na realne problemy. Aktualny ranking przetestowanych hostingów WordPress znajdziesz na stronie głównej.

Aktualności branżowe
Przemysław Szliep
Przemysław Szliep

Od 2014 roku prowadzi SP-Media - agencję, która buduje i utrzymuje strony firmowe. Hostingi ocenia z perspektywy kogoś, kto codziennie na nich pracuje: migracje, awarie, kontakt z supportem.

Używamy plików cookie do analizy ruchu (Google Analytics, Microsoft Clarity). Więcej informacji w polityce prywatności.