B
今週中
WordPressのテーマ「Avada」および「Avada Builder」に、CVSS 9.8の重大なRCE脆弱性(CVE-2026-18431)
📌 一言でいうと
WordPressのテーマ「Avada」および「Avada Builder」に、CVSS 9.8の重大なRCE脆弱性(CVE-2026-18431)が発見されました。攻撃者は6つの脆弱性を連鎖させることで、認証なしでサーバー上に悪意のあるPHPファイルを書き込み、任意のコードを実行することが可能です。この脆弱性はWordfenceのAIエージェント「Argus」によってわずか2時間で発見・再現されました。ThemeFusion社は既に修正版(Avada 7.16.1 / Avada Builder 3.16.1)をリリースしています。
🔍該当判定
- WordPressでテーマ「Avada」を利用している
- Avadaのバージョンが 7.16 以前である
- Avada Builder(旧Fusion Builder)のバージョンが 3.16 以前である
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Avadaをバージョン7.16.1以上に、Avada Builderをバージョン3.16.1以上に至急アップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】WordPressテーマ Avada RCE脆弱性 (CVE-2026-18431) 対応について
お疲れさまです。Avadaテーマに関する重大な脆弱性の情報共有です。
■ 概要
WordPressのテーマ「Avada」および「Avada Builder」において、認証不要でリモートコード実行 (RCE) が可能な脆弱性が発見されました。CVSSスコアは9.8と極めて高く、6つの弱点を連鎖させることでサーバー権限でのコード実行が可能です。
■ 影響範囲
- Avada 7.16 以前
- Avada Builder (旧 Fusion Builder) 3.16 以前
※両方がインストールされ、かつ特定の管理設定が存在する場合に攻撃が成立します。
■ 対応手順
1. Avada を 7.16.1 以上にアップデートする
2. Avada Builder を 3.16.1 以上にアップデートする
■ 参考情報
- Wordfence / ThemeFusion 公式アドバイザリ
対応優先度: 高
対応期限: 至急
お疲れさまです。Avadaテーマに関する重大な脆弱性の情報共有です。
■ 概要
WordPressのテーマ「Avada」および「Avada Builder」において、認証不要でリモートコード実行 (RCE) が可能な脆弱性が発見されました。CVSSスコアは9.8と極めて高く、6つの弱点を連鎖させることでサーバー権限でのコード実行が可能です。
■ 影響範囲
- Avada 7.16 以前
- Avada Builder (旧 Fusion Builder) 3.16 以前
※両方がインストールされ、かつ特定の管理設定が存在する場合に攻撃が成立します。
■ 対応手順
1. Avada を 7.16.1 以上にアップデートする
2. Avada Builder を 3.16.1 以上にアップデートする
■ 参考情報
- Wordfence / ThemeFusion 公式アドバイザリ
対応優先度: 高
対応期限: 至急
Subject: [Security Advisory] RCE Vulnerability in Avada WordPress Theme (CVE-2026-18431)
Dear IT/Security Team,
We are sharing information regarding a critical vulnerability in the Avada WordPress theme.
■ Overview
An RCE vulnerability (CVE-2026-18431) has been identified in Avada and Avada Builder. With a CVSS score of 9.8, it allows unauthenticated attackers to execute arbitrary code by chaining six separate security flaws to upload and run malicious PHP files.
■ Affected Versions
- Avada 7.16 and earlier
- Avada Builder (formerly Fusion Builder) 3.16 and earlier
■ Remediation Steps
1. Update Avada to version 7.16.1 or later.
2. Update Avada Builder to version 3.16.1 or later.
■ Reference
- Wordfence / ThemeFusion official advisories
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing information regarding a critical vulnerability in the Avada WordPress theme.
■ Overview
An RCE vulnerability (CVE-2026-18431) has been identified in Avada and Avada Builder. With a CVSS score of 9.8, it allows unauthenticated attackers to execute arbitrary code by chaining six separate security flaws to upload and run malicious PHP files.
■ Affected Versions
- Avada 7.16 and earlier
- Avada Builder (formerly Fusion Builder) 3.16 and earlier
■ Remediation Steps
1. Update Avada to version 7.16.1 or later.
2. Update Avada Builder to version 3.16.1 or later.
■ Reference
- Wordfence / ThemeFusion official advisories
Priority: High
Deadline: Immediate