WORDPRESS SECURITY

Avada + Fusion Builderに未認証RCE(CVE-2026-18431)

Critical
対象製品
Avada / Fusion Builder(テーマ)
CVE
CVE-2026-18431
CVSS / 深刻度
9.8 / Critical
影響バージョン
Avada 7.16以下 + Fusion Builder 3.16以下
修正版
Avada 7.16.1 / Fusion Builder 3.16.1
脆弱性種別
未認証の任意ファイル書き込み → RCE

脆弱性の概要

Avada 7.16以下とFusion Builder 3.16以下を組み合わせた環境には、認証なしでサーバーへ攻撃者制御ファイルを書き込み、PHP実行からサイト完全侵害へ到達できるCritical脆弱性があります。

技術的な内容

複数の認可・入力検証上の弱点を連鎖させる攻撃で、AvadaとFusion Builderの両方が有効かつ特定の管理者作成コンテンツが存在することが成立条件です。CVEのCVSSは9.8です。CISA評価時点では実悪用は確認されていません。

悪用状況

実攻撃は未確認

推奨対応

Avada 7.16.1およびFusion Builder 3.16.1以上へセットで更新してください。影響バージョンを公開していた場合は、未知のPHPファイル、プラグイン追加、管理者アカウント、サーバーログを確認してください。

情報源

情報確認日時:2026年8月26日 00:00

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む
CONTACT / ESTIMATE / CONSULTATION