Minh họa chuỗi sáu lỗ hổng Avada bị lớp bảo vệ website chặn lại

CVE-2026-18431 trên Avada: Lỗi RCE không cần đăng nhập, cần vá ngay

CVE-2026-18431 cho phép kẻ tấn công không cần đăng nhập chạy mã từ xa trên website dùng Avada và Fusion Builder. Kiểm tra phiên bản và cập nhật ngay.

Bởi Võ Danh — 27 Tháng 8, 2026 trong Bảo mật

0 bình luận

CVE-2026-18431 là lỗ hổng nghiêm trọng trong bộ đôi Avada và Fusion Builder dành cho WordPress. Kẻ tấn công không cần đăng nhập, cũng không cần dụ quản trị viên bấm vào liên kết. Nếu chuỗi khai thác thành công, chúng có thể ghi tệp PHP lên máy chủ, chạy mã từ xa và chiếm toàn bộ website.

Wordfence công bố lỗi ngày 25/8/2026, sau khi ThemeFusion phát hành bản vá. NVD ghi nhận CVSS 9.8/10, mức Critical. Đây là loại lỗi nên xử lý ngay, dù hiện chưa có xác nhận công khai rằng nó đang bị khai thác đại trà.

CVE-2026-18431 ảnh hưởng những website nào?

Website có nguy cơ khi đồng thời dùng Avada phiên bản 7.16 trở xuốngFusion Builder phiên bản 3.16 trở xuống. Hai thành phần phải được cài, đang hoạt động, đồng thời website cần có một số nội dung do quản trị viên tạo phù hợp với điều kiện của chuỗi lỗi.

Điều kiện cuối không phải là lý do để trì hoãn. Quản trị viên khó có thể nhìn qua giao diện rồi biết chắc nội dung của mình có kích hoạt chuỗi lỗi hay không. Cách an toàn và nhanh hơn nhiều là kiểm tra phiên bản, cập nhật cả hai gói.

Avada rất phổ biến, với hơn một triệu lượt bán theo số liệu được Wordfence dẫn lại. Phạm vi lớn cộng với khả năng tấn công từ xa không cần tài khoản khiến lỗi này đáng báo động sớm.

Vì sao lỗi này nguy hiểm?

Đây không phải một nút bấm hỏng đơn lẻ. Wordfence mô tả sáu điểm yếu về phân quyền, kiểm tra dữ liệu và xử lý tệp. Từng điểm riêng lẻ chưa đủ để chạy mã. Khi ghép đúng thứ tự, chúng mở đường từ một yêu cầu ẩn danh tới việc ghi tệp do kẻ tấn công kiểm soát lên máy chủ.

Một tệp PHP độc hại chạy dưới quyền của web server có thể sửa nội dung, tạo tài khoản quản trị, đọc dữ liệu mà tiến trình web truy cập được hoặc cài cửa hậu. Nói ngắn gọn: mất website là kịch bản hoàn toàn thực tế, không phải lời hù dọa cho vui.

Điểm CVSS 9.8 của NVD cũng phản ánh đúng rủi ro: tấn công qua mạng, độ phức tạp thấp, không cần đặc quyền và không cần người dùng tương tác. Tuy vậy, CVSS không chứng minh đã có khai thác ngoài thực tế. Hai chuyện này cần được tách bạch.

Ba bước cập nhật Avada, kiểm tra website và bật lớp tường lửa bảo vệ
Cập nhật cả Avada và Fusion Builder trước, rồi mới dành thời gian rà log và kiểm tra dấu hiệu bất thường.

Việc cần làm ngay

  1. Sao lưu website và cơ sở dữ liệu. Bản sao lưu phải nằm ngoài máy chủ đang chạy website và có thể khôi phục được.
  2. Nâng Avada lên 7.16.1 hoặc mới hơn, Fusion Builder lên 3.16.1 hoặc mới hơn. Đừng chỉ cập nhật theme rồi bỏ quên plugin đi kèm. Wordfence cho biết bản vá xử lý cả sáu mắt xích của chuỗi lỗi.
  3. Xóa cache và kiểm tra lại phiên bản đang hoạt động. Nếu quản lý nhiều website, hãy kiểm tra bằng công cụ inventory thay vì nhớ bằng đầu. Bộ nhớ con người rất giỏi quên đúng máy quan trọng nhất.
  4. Rà soát tài khoản quản trị, tệp mới hoặc vừa sửa và log truy cập. Chú ý tài khoản lạ, tệp PHP xuất hiện bất thường trong thư mục upload, theme hoặc plugin, tác vụ định kỳ không rõ nguồn gốc và lưu lượng POST đáng ngờ.
  5. Đổi thông tin bí mật nếu thấy dấu hiệu xâm nhập. Ưu tiên mật khẩu quản trị, khóa WordPress salts, thông tin cơ sở dữ liệu, khóa API và tài khoản hosting. Chỉ đổi mật khẩu mà vẫn để cửa hậu trên máy chủ thì chưa giải quyết được gì.

Wordfence Premium, Care và Response đã nhận quy tắc tường lửa từ ngày 30/7; bản miễn phí dự kiến nhận cùng quy tắc ngày 29/8. Tường lửa là lớp giảm thiểu hữu ích, nhưng không thay cho cập nhật. Nếu chưa thể vá ngay, nên hạn chế truy cập website ở lớp reverse proxy hoặc WAF, theo dõi log sát hơn và lên lịch bảo trì sớm nhất có thể.

Nếu nghi website đã bị xâm nhập

Đừng cập nhật xong rồi coi như mọi thứ sạch sẽ. Hãy đưa website vào chế độ bảo trì, giữ lại log, chụp ảnh trạng thái hệ thống và so sánh tệp với bản sạch. Kiểm tra người dùng quản trị, plugin bắt buộc, cron, tệp cấu hình và các tiến trình bất thường. Khi không đủ năng lực điều tra, nên nhờ đơn vị ứng cứu sự cố trước khi xóa dấu vết.

Website WordPress đang dùng SSO cũng nên xem lại cảnh báo miniOrange SAML SSO gần đây. Hai lỗi khác nhau, nhưng cùng nhắc một chuyện khá chán mà đúng: theme và plugin bỏ quên cập nhật thường trở thành đường vào dễ nhất.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận