
CVE-2026-18431 trên Avada: Lỗi RCE không cần đăng nhập, cần vá ngay
CVE-2026-18431 cho phép kẻ tấn công không cần đăng nhập chạy mã từ xa trên website dùng Avada và Fusion Builder. Kiểm tra phiên bản và cập nhật ngay.
CVE-2026-18431 là lỗ hổng nghiêm trọng trong bộ đôi Avada và Fusion Builder dành cho WordPress. Kẻ tấn công không cần đăng nhập, cũng không cần dụ quản trị viên bấm vào liên kết. Nếu chuỗi khai thác thành công, chúng có thể ghi tệp PHP lên máy chủ, chạy mã từ xa và chiếm toàn bộ website.
Wordfence công bố lỗi ngày 25/8/2026, sau khi ThemeFusion phát hành bản vá. NVD ghi nhận CVSS 9.8/10, mức Critical. Đây là loại lỗi nên xử lý ngay, dù hiện chưa có xác nhận công khai rằng nó đang bị khai thác đại trà.
CVE-2026-18431 ảnh hưởng những website nào?
Website có nguy cơ khi đồng thời dùng Avada phiên bản 7.16 trở xuống và Fusion Builder phiên bản 3.16 trở xuống. Hai thành phần phải được cài, đang hoạt động, đồng thời website cần có một số nội dung do quản trị viên tạo phù hợp với điều kiện của chuỗi lỗi.
Điều kiện cuối không phải là lý do để trì hoãn. Quản trị viên khó có thể nhìn qua giao diện rồi biết chắc nội dung của mình có kích hoạt chuỗi lỗi hay không. Cách an toàn và nhanh hơn nhiều là kiểm tra phiên bản, cập nhật cả hai gói.
Avada rất phổ biến, với hơn một triệu lượt bán theo số liệu được Wordfence dẫn lại. Phạm vi lớn cộng với khả năng tấn công từ xa không cần tài khoản khiến lỗi này đáng báo động sớm.
Vì sao lỗi này nguy hiểm?
Đây không phải một nút bấm hỏng đơn lẻ. Wordfence mô tả sáu điểm yếu về phân quyền, kiểm tra dữ liệu và xử lý tệp. Từng điểm riêng lẻ chưa đủ để chạy mã. Khi ghép đúng thứ tự, chúng mở đường từ một yêu cầu ẩn danh tới việc ghi tệp do kẻ tấn công kiểm soát lên máy chủ.
Một tệp PHP độc hại chạy dưới quyền của web server có thể sửa nội dung, tạo tài khoản quản trị, đọc dữ liệu mà tiến trình web truy cập được hoặc cài cửa hậu. Nói ngắn gọn: mất website là kịch bản hoàn toàn thực tế, không phải lời hù dọa cho vui.
Điểm CVSS 9.8 của NVD cũng phản ánh đúng rủi ro: tấn công qua mạng, độ phức tạp thấp, không cần đặc quyền và không cần người dùng tương tác. Tuy vậy, CVSS không chứng minh đã có khai thác ngoài thực tế. Hai chuyện này cần được tách bạch.
Việc cần làm ngay
- Sao lưu website và cơ sở dữ liệu. Bản sao lưu phải nằm ngoài máy chủ đang chạy website và có thể khôi phục được.
- Nâng Avada lên 7.16.1 hoặc mới hơn, Fusion Builder lên 3.16.1 hoặc mới hơn. Đừng chỉ cập nhật theme rồi bỏ quên plugin đi kèm. Wordfence cho biết bản vá xử lý cả sáu mắt xích của chuỗi lỗi.
- Xóa cache và kiểm tra lại phiên bản đang hoạt động. Nếu quản lý nhiều website, hãy kiểm tra bằng công cụ inventory thay vì nhớ bằng đầu. Bộ nhớ con người rất giỏi quên đúng máy quan trọng nhất.
- Rà soát tài khoản quản trị, tệp mới hoặc vừa sửa và log truy cập. Chú ý tài khoản lạ, tệp PHP xuất hiện bất thường trong thư mục upload, theme hoặc plugin, tác vụ định kỳ không rõ nguồn gốc và lưu lượng POST đáng ngờ.
- Đổi thông tin bí mật nếu thấy dấu hiệu xâm nhập. Ưu tiên mật khẩu quản trị, khóa WordPress salts, thông tin cơ sở dữ liệu, khóa API và tài khoản hosting. Chỉ đổi mật khẩu mà vẫn để cửa hậu trên máy chủ thì chưa giải quyết được gì.
Wordfence Premium, Care và Response đã nhận quy tắc tường lửa từ ngày 30/7; bản miễn phí dự kiến nhận cùng quy tắc ngày 29/8. Tường lửa là lớp giảm thiểu hữu ích, nhưng không thay cho cập nhật. Nếu chưa thể vá ngay, nên hạn chế truy cập website ở lớp reverse proxy hoặc WAF, theo dõi log sát hơn và lên lịch bảo trì sớm nhất có thể.
Nếu nghi website đã bị xâm nhập
Đừng cập nhật xong rồi coi như mọi thứ sạch sẽ. Hãy đưa website vào chế độ bảo trì, giữ lại log, chụp ảnh trạng thái hệ thống và so sánh tệp với bản sạch. Kiểm tra người dùng quản trị, plugin bắt buộc, cron, tệp cấu hình và các tiến trình bất thường. Khi không đủ năng lực điều tra, nên nhờ đơn vị ứng cứu sự cố trước khi xóa dấu vết.
Website WordPress đang dùng SSO cũng nên xem lại cảnh báo miniOrange SAML SSO gần đây. Hai lỗi khác nhau, nhưng cùng nhắc một chuyện khá chán mà đúng: theme và plugin bỏ quên cập nhật thường trở thành đường vào dễ nhất.
