CVE-2026-18431: Kritisk fejl i Avada WordPress-tema
Kritisk fejl i WordPress-temaet Avada giver hackere fuld kontrol over din hjemmeside uden login.
Hvad er det?
CVE-2026-18431 er en kritisk sikkerhedsfejl i WordPress-temaet Avada (version 7.16 og ældre) kombineret med pluginnet Fusion Builder (version 3.16 og ældre). Fejlen skyldes en kæde af manglende adgangskontrol (systemet tjekker ikke, om brugeren har lov) og utilstrækkelig validering af input. Det betyder, at en angriber uden login overhovedet kan skrive vilkårlige filer direkte til din webserver — herunder skadelige PHP-filer (programkode), som derefter kan udføres automatisk. Resultatet er, at angriberen overtager fuld kontrol over dit website. Begge komponenter skal være installeret og aktive, og visse indstillinger fra en administrator skal være til stede, for at angrebet lykkes.
Hvem rammer det?
Fejlen rammer dig, hvis du driver et WordPress-website med alle følgende betingelser opfyldt:
- Du bruger Avada-temaet i version 7.16 eller ældre.
- Du har Fusion Builder-pluginnet installeret og aktiveret i version 3.16 eller ældre.
- Visse administratorindstillinger eller -indhold er til stede på sitet (dette er tilfældet for mange standardopsætninger).
Avada er et af de mest solgte WordPress-temaer globalt med hundredtusindvis af installationer, så potentielt mange danske SMV-hjemmesider er i farezonen.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan vedkommende:
- Overtage dit website fuldstændigt — indsætte skadelig kode, ændre indhold og omdirigere besøgende til svindelsider.
- Stjæle følsomme data — kundeinformation, betalingsoplysninger, loginoplysninger og interne dokumenter gemt på serveren.
- Installere bagdøre — skjulte indgange der giver vedvarende adgang, selv efter du har opdateret.
- Sprede malware til dine besøgende — din hjemmeside bruges som platform til at inficere dine kunders computere.
- Ødelægge eller slette data — serverfiler og databaser kan manipuleres eller fjernes.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til CVSS-score 9.8 ud af 10 — Kritisk. Det er næsten det højeste mulige. Tre faktorer gør den særligt farlig:
- Ingen login kræves — hvem som helst på internettet kan forsøge angrebet.
- Lav kompleksitet — angrebet kræver ingen specialviden eller avancerede værktøjer.
- Fuld konsekvens — fortrolighed, integritet og tilgængelighed er alle kompromitterede (CIA: Høj/Høj/Høj).
CWE-862 betegner manglende autorisationskontrol, som er en af de mest grundlæggende og alvorlige fejltyper i webapplikationer.
Hvad gør jeg nu?
Handl hurtigt. Følg disse trin i prioriteret rækkefølge:
- Tjek din version nu: Log ind på dit WordPress-dashboard og gå til Udseende → Temaer og Plugins → Installerede plugins. Notér versionsnummeret på Avada og Fusion Builder.
- Opdatér straks: Hvis du kører Avada 7.16 eller ældre og/eller Fusion Builder 3.16 eller ældre, skal du opdatere til nyeste version via WordPress-dashboardet øjeblikkeligt.
- Midlertidig afhjælpning: Hvis du ikke kan opdatere med det samme, kan du deaktivere Fusion Builder-pluginnet midlertidigt for at bryde angrebskæden — vær dog opmærksom på, at det kan påvirke dit websites udseende.
- Tjek for kompromittering: Gennemgå dine serverfiler (fx via dit webhotel-kontrolpanel) for ukendte PHP-filer, og tjek WordPress-logfiler for mistænkelig aktivitet. Kontakt din hostingudbyder hvis du er usikker.
- Skift adgangskoder: Skift adgangskoder til WordPress-admin, FTP og databasen som en forsigtighedsforanstaltning.
- Kontakt din webmaster eller IT-partner: Bed dem bekræfte, at opdateringen er gennemført korrekt, og at der ikke er spor af uautoriseret aktivitet.
Opdatér inden for 24 timer
Vi anbefaler, at du opdaterer Avada og Fusion Builder til nyeste version inden for 24 timer. Denne sårbarhed er ekstremt let at udnytte og kræver ingen teknisk ekspertise fra angriberen — det betyder, at automatiserede angrebsscripts sandsynligvis allerede scanner internettet for sårbare sites. Har du ikke interne ressourcer til at håndtere opdateringen, så kontakt Auroa eller din webmaster nu — dette bør ikke vente til næste planlagte vedligeholdelsesvindue.
Tidslinje
Konkrete eksempler
Angriber overtager en webshop
En dansk tøjbutik kører sin webshop på WordPress med Avada-temaet. En angriber finder sitet via en automatisk scanner, udnytter sårbarheden til at uploade en skjult PHP-fil til serveren og aktiverer den via browseren. Inden for minutter har angriberen fuld adgang til shoppen, eksporterer kundernes navn, adresse og kortoplysninger og indsætter skadelig kode der omdirigerer betalinger til sin egen konto.
Hjemmeside bruges til at sprede malware
Et revisionsfirmas hjemmeside kompromitteres via Avada-fejlen. Angriberen ændrer ikke det synlige indhold, men indsætter usynlig kode der forsøger at inficere besøgendes computere med ransomware (afpresningssoftware). Firmaet opdager det først, da Google markerer sitet som farligt og fjerner det fra søgeresultaterne — med tab af troværdighed og kunder til følge.
Bagdør installeret til fremtidigt misbrug
En angriber udnytter sårbarheden på en virksomheds WordPress-site og installerer en skjult bagdør (en hemmelig indgang til serveren) uden at foretage synlige ændringer. Selvom virksomheden opdaterer Avada dagen efter, forbliver bagdøren aktiv. Måneder senere bruger angriberen adgangen til at tilgå interne dokumenter og sende phishing-mails (svindelmails) fra virksomhedens domæne.
Ofte stillede spørgsmål
Bruger jeg Avada? Hvordan finder jeg ud af det?
Log ind på dit WordPress-dashboard (normalt via dinhjemmeside.dk/wp-admin). Gå til Udseende → Temaer. Det aktive tema vises med en blå ramme — hedder det ‘Avada’, er du berørt. Du kan også se versionsnummeret her. Har du ikke adgang, kan du spørge den person eller virksomhed, der har bygget din hjemmeside.
Kan min hjemmeside allerede være hacket?
Det er muligt. Tegn på kompromittering kan være: ukendte brugere i WordPress, pludselige omdirigeringer til andre sider, ændret indhold du ikke selv har lavet, eller advarsler fra Google om skadeligt indhold. Tjek disse ting, og kontakt din hostingudbyder for hjælp til at gennemgå serverfilerne, hvis du er i tvivl.
Hvad sker der, hvis jeg ikke opdaterer?
Dit website forbliver åbent for angreb fra hele internettet. Angribere kan overtage din hjemmeside, stjæle kundedata, sprede malware til dine besøgende og potentielt påføre dig ansvar under GDPR (databeskyttelsesforordningen). Jo længere du venter, desto større er risikoen — automatiserede scannere opdager sårbare sites hurtigt.
Ødelægger opdateringen mit website?
Opdateringer af temaer og plugins kan i sjældne tilfælde påvirke udseendet. Vi anbefaler, at du tager en fuld backup af dit website inden du opdaterer. De fleste hostingudbydere tilbyder backup-funktioner. Kontakt din webmaster, hvis du er usikker på proceduren — risikoen ved ikke at opdatere er langt større end risikoen ved selve opdateringen.
Skal jeg anmelde dette til Datatilsynet?
Kun hvis du har konstateret et faktisk databrud — altså at personoplysninger er blevet tilgået eller stjålet. Hvis du blot har en sårbar, men endnu ikke kompromitteret hjemmeside, er der ingen anmeldelsespligt. Opdager du derimod tegn på, at data er kompromitteret, har du under GDPR pligt til at anmelde det til Datatilsynet inden for 72 timer.
Hvad er Fusion Builder, og kan jeg bare slette det?
Fusion Builder er et side-builder-plugin (et værktøj til at designe sider visuelt) der følger med Avada-temaet og bruges til at opbygge dit websites layout. Du kan midlertidigt deaktivere det som en nødløsning, men det vil sandsynligvis påvirke dit websites udseende. Den rette løsning er at opdatere det — ikke slette det — da Avada er designet til at fungere med Fusion Builder.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Avada theme for WordPress is vulnerable to Arbitrary File Write in all versions up to, and including, 7.16 when the Fusion Builder plugin is installed and active in versions up to, and including, 3.16. This is due to a chain of authorization and input validation weaknesses across the two components that makes it possible for unauthenticated attackers to write attacker-controlled files to the server. This can be used to create and execute arbitrary PHP files, resulting in remote code execution and complete site compromise. Successful exploitation requires both Avada and Fusion Builder to be installed and active, as well as certain administrator-authored content to be present.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.