Security

Celah Kritis Tema WordPress Avada Memungkinkan Serangan Zero-Click RCE

Para peneliti keamanan siber dari Wordfence (Defiant) mengungkap rantai kerentanan berstatus kritis pada tema WordPress populer, Avada, serta plugin pendamping wajibnya, Fusion Builder. Celah keamanan ini memungkinkan penyerang tanpa otentikasi (unauthenticated) mengeksekusi kode PHP arbitrer dari jarak jauh (Remote Code Execution / RCE) melalui skenario serangan tanpa klik (zero-click attack).

Rangkaian kerentanan ini dilacak secara kolektif sebagai CVE-2026-18431 dengan skor keparahan dasar CVSS mencapai 9.8 (Kritis). Mengingat Avada telah mencatatkan lebih dari 1 juta penjualan dan plugin Fusion Builder otomatis terpasang bersamaan pada setiap instalasi tema, seluruh situs web aktif yang belum diperbarui berada dalam ancaman kompromi total.

Mekanisme Enam Tahap Rantai Serangan RCE

Eksploitasi CVE-2026-18431 menggabungkan enam kelemahan terpisah—mencakup otorisasi, validasi input, batas kepercayaan (trust-boundary), dan penanganan berkas (file-handling)—yang dieksekusi secara berurutan:

  1. Mengekspos input yang dikendalikan penyerang melalui permintaan (public request) terbuka.
  2. Meneruskan input tersebut ke fungsionalitas internal yang seharusnya dibatasi dari pengguna anonim.
  3. Memanggil komponen berhak istimewa di luar konteks yang semestinya.
  4. Menggunakan data permintaan untuk memanipulasi status sistem tepercaya (trusted state).
  5. Mengakses operasi administratif yang tidak terproteksi dengan memadai.
  6. Melewati batasan penanganan berkas untuk menulis dan menempatkan kode PHP berbahaya secara bebas di server target.

Keberhasilan eksploitasi rantai ini memungkinkan peretas mengambil alih kontrol penuh atas situs web, menyisipkan backdoor malware, mengakses pangkalan data (database), mengalihkan pengunjung ke situs berbahaya (malicious redirect), hingga membuat akun administrator ilegal.

Penemuan AI Argus dan Rilis Patch Keamanan

Kerentanan berantai ini pertama kali diidentifikasi dan direproduksi secara otomatis oleh kerangka kerja agen AI internal milik Wordfence bernama Argus hanya dalam kurun waktu sekitar dua jam pada 30 Juli lalu.

Pihak pengembang tema, ThemeFusion, telah merilis perbaikan resmi setelah menerima laporan koordinasi keamanan. Pembaruan tersebut telah tersedia pada versi:

  • Tema Avada: Versi 7.16.1 atau lebih baru (berdampak pada versi 7.16 ke bawah).
  • Plugin Fusion Builder: Versi 3.16.1 atau lebih baru (berdampak pada versi 3.16 ke bawah).

Seluruh pengelola dan administrator situs WordPress yang menggunakan tema Avada sangat disarankan untuk segera memperbarui tema dan plugin Fusion Builder ke versi terbaru guna mencegah potensi pengambilalihan server.

Sumber: Laporan Analisis Keamanan Wordfence & Pengumuman ThemeFusion

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button