Faille critique dans le thème Avada WordPress : RCE sans clic

27 août 2026 · Cybersécurité · GDDY

Une chaîne de six vulnérabilités critiques (CVE-2026-18431, score CVSS 9.8) affecte le thème Avada et le plugin Fusion Builder pour WordPress, permettant à un attaquant non authentifié d'exécuter du code PHP arbitraire sans interaction utilisateur. La faille menace plus d'un million de sites utilisant Avada. ThemeFusion a publié des correctifs dans Avada 7.16.1 et Fusion Builder 3.16.1. La vulnérabilité a été découverte par l'IA agentique Argus de Wordfence en environ deux heures.

Impact marchés

Marché de la sécurité WordPress et des solutions de protection de sites web. Wordfence (Defiant) est directement impliqué. Aucune entreprise cotée directement mentionnée, mais l'écosystème WordPress représente ~43% du web mondial.

Opportunités

Opportunité pour les éditeurs de solutions de sécurité WordPress (Wordfence, Sucuri/GoDaddy). Risque pour les agences et hébergeurs exposant des sites Avada non patchés. Surveiller une potentielle exploitation active à grande échelle avant déploiement des correctifs.

Source originale