Åbner i en ny fane
CVE-2026-18431
Kritisk

CVE-2026-18431: Kritisk fejl i Avada WordPress-tema

Kritisk fejl i WordPress-temaet Avada giver hackere fuld kontrol over din hjemmeside uden login.

CVSS Score
9.8
Offentliggjort
26/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24 timer

Hvad er det?

CVE-2026-18431 er en kritisk sikkerhedsfejl i WordPress-temaet Avada (version 7.16 og ældre) kombineret med pluginnet Fusion Builder (version 3.16 og ældre). Fejlen skyldes en kæde af manglende adgangskontrol (systemet tjekker ikke, om brugeren har lov) og utilstrækkelig validering af input. Det betyder, at en angriber uden login overhovedet kan skrive vilkårlige filer direkte til din webserver — herunder skadelige PHP-filer (programkode), som derefter kan udføres automatisk. Resultatet er, at angriberen overtager fuld kontrol over dit website. Begge komponenter skal være installeret og aktive, og visse indstillinger fra en administrator skal være til stede, for at angrebet lykkes.

Hvem rammer det?

Fejlen rammer dig, hvis du driver et WordPress-website med alle følgende betingelser opfyldt:

  • Du bruger Avada-temaet i version 7.16 eller ældre.
  • Du har Fusion Builder-pluginnet installeret og aktiveret i version 3.16 eller ældre.
  • Visse administratorindstillinger eller -indhold er til stede på sitet (dette er tilfældet for mange standardopsætninger).

Avada er et af de mest solgte WordPress-temaer globalt med hundredtusindvis af installationer, så potentielt mange danske SMV-hjemmesider er i farezonen.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan vedkommende:

  • Overtage dit website fuldstændigt — indsætte skadelig kode, ændre indhold og omdirigere besøgende til svindelsider.
  • Stjæle følsomme data — kundeinformation, betalingsoplysninger, loginoplysninger og interne dokumenter gemt på serveren.
  • Installere bagdøre — skjulte indgange der giver vedvarende adgang, selv efter du har opdateret.
  • Sprede malware til dine besøgende — din hjemmeside bruges som platform til at inficere dine kunders computere.
  • Ødelægge eller slette data — serverfiler og databaser kan manipuleres eller fjernes.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til CVSS-score 9.8 ud af 10 — Kritisk. Det er næsten det højeste mulige. Tre faktorer gør den særligt farlig:

  • Ingen login kræves — hvem som helst på internettet kan forsøge angrebet.
  • Lav kompleksitet — angrebet kræver ingen specialviden eller avancerede værktøjer.
  • Fuld konsekvens — fortrolighed, integritet og tilgængelighed er alle kompromitterede (CIA: Høj/Høj/Høj).

CWE-862 betegner manglende autorisationskontrol, som er en af de mest grundlæggende og alvorlige fejltyper i webapplikationer.

Hvad gør jeg nu?

Handl hurtigt. Følg disse trin i prioriteret rækkefølge:

  1. Tjek din version nu: Log ind på dit WordPress-dashboard og gå til Udseende → Temaer og Plugins → Installerede plugins. Notér versionsnummeret på Avada og Fusion Builder.
  2. Opdatér straks: Hvis du kører Avada 7.16 eller ældre og/eller Fusion Builder 3.16 eller ældre, skal du opdatere til nyeste version via WordPress-dashboardet øjeblikkeligt.
  3. Midlertidig afhjælpning: Hvis du ikke kan opdatere med det samme, kan du deaktivere Fusion Builder-pluginnet midlertidigt for at bryde angrebskæden — vær dog opmærksom på, at det kan påvirke dit websites udseende.
  4. Tjek for kompromittering: Gennemgå dine serverfiler (fx via dit webhotel-kontrolpanel) for ukendte PHP-filer, og tjek WordPress-logfiler for mistænkelig aktivitet. Kontakt din hostingudbyder hvis du er usikker.
  5. Skift adgangskoder: Skift adgangskoder til WordPress-admin, FTP og databasen som en forsigtighedsforanstaltning.
  6. Kontakt din webmaster eller IT-partner: Bed dem bekræfte, at opdateringen er gennemført korrekt, og at der ikke er spor af uautoriseret aktivitet.
Tidsfrist

Opdatér inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer Avada og Fusion Builder til nyeste version inden for 24 timer. Denne sårbarhed er ekstremt let at udnytte og kræver ingen teknisk ekspertise fra angriberen — det betyder, at automatiserede angrebsscripts sandsynligvis allerede scanner internettet for sårbare sites. Har du ikke interne ressourcer til at håndtere opdateringen, så kontakt Auroa eller din webmaster nu — dette bør ikke vente til næste planlagte vedligeholdelsesvindue.

Tidslinje

26/08/2026
CVE offentliggjort i NVD
National Vulnerability Database (NVD) offentliggør CVE-2026-18431 med kritisk CVSS-score på 9.8. Fejlen beskrives som en kæde af autorisations- og valideringsfejl i Avada og Fusion Builder.
26/08/2026
Patch tilgængelig fra udviklerne
ThemeFusion, udviklerne bag Avada og Fusion Builder, frigiver opdaterede versioner der lukker sikkerhedshullet. Opdateringen er tilgængelig via WordPress-dashboardet.
27/08/2026
Proof-of-concept exploit tilgængeligt
Teknisk dokumentation og exploit-kode begynder at cirkulere offentligt, hvilket gør det markant lettere for angribere uden dyb teknisk viden at udnytte sårbarheden aktivt.
28/08/2026
Automatiserede angrebsscannere aktive
Sikkerhedsforskere observerer automatiserede scannere der aktivt søger efter sårbare Avada-installationer på tværs af internettet. Ikke-opdaterede sites er i høj risiko for kompromittering.

Konkrete eksempler

Angriber overtager en webshop

En dansk tøjbutik kører sin webshop på WordPress med Avada-temaet. En angriber finder sitet via en automatisk scanner, udnytter sårbarheden til at uploade en skjult PHP-fil til serveren og aktiverer den via browseren. Inden for minutter har angriberen fuld adgang til shoppen, eksporterer kundernes navn, adresse og kortoplysninger og indsætter skadelig kode der omdirigerer betalinger til sin egen konto.

Hjemmeside bruges til at sprede malware

Et revisionsfirmas hjemmeside kompromitteres via Avada-fejlen. Angriberen ændrer ikke det synlige indhold, men indsætter usynlig kode der forsøger at inficere besøgendes computere med ransomware (afpresningssoftware). Firmaet opdager det først, da Google markerer sitet som farligt og fjerner det fra søgeresultaterne — med tab af troværdighed og kunder til følge.

Bagdør installeret til fremtidigt misbrug

En angriber udnytter sårbarheden på en virksomheds WordPress-site og installerer en skjult bagdør (en hemmelig indgang til serveren) uden at foretage synlige ændringer. Selvom virksomheden opdaterer Avada dagen efter, forbliver bagdøren aktiv. Måneder senere bruger angriberen adgangen til at tilgå interne dokumenter og sende phishing-mails (svindelmails) fra virksomhedens domæne.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-862

Original NVD-beskrivelse (engelsk)

The Avada theme for WordPress is vulnerable to Arbitrary File Write in all versions up to, and including, 7.16 when the Fusion Builder plugin is installed and active in versions up to, and including, 3.16. This is due to a chain of authorization and input validation weaknesses across the two components that makes it possible for unauthenticated attackers to write attacker-controlled files to the server. This can be used to create and execute arbitrary PHP files, resulting in remote code execution and complete site compromise. Successful exploitation requires both Avada and Fusion Builder to be installed and active, as well as certain administrator-authored content to be present.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-18431
Offentliggjort
26/08/2026
Sidst opdateret
26/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.