Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek lek in populair WordPress-thema Avada treft meer dan 1 miljoen sites

CVE-2026-18431 in het WordPress-thema Avada en de Fusion Builder-plugin maakt volledige overname van een site mogelijk zonder in te loggen. Update naar 7.16.1 en 3.16.1.

Kritiek lek in populair WordPress-thema Avada treft meer dan 1 miljoen sites

Beveiligingsonderzoekers van Wordfence hebben een kritieke kwetsbaarheid ontdekt in het populaire WordPress-thema Avada en de bijbehorende Fusion Builder-plugin, waarmee een aanvaller zonder in te loggen een website volledig kan overnemen. Dat meldt BleepingComputer. Het lek staat geregistreerd als CVE-2026-18431 en heeft een CVSS-score van 9,8, bijna de hoogst mogelijke ernstclassificatie. Avada is een van de bestverkochte WordPress-thema's ter wereld, met meer dan 1 miljoen verkopen, waardoor een groot aantal websites risico loopt.

Wat er mis is met het thema

Het probleem is geen losstaande fout, maar een keten van zes afzonderlijke zwakke plekken op het gebied van autorisatie, invoervalidatie, vertrouwensgrenzen en bestandsafhandeling. Wordfence ontdekte de keten met een eigen onderzoeksraamwerk genaamd Argus. Op zichzelf lijkt elke stap onschuldig, maar in de juiste volgorde uitgevoerd stellen ze een aanvaller in staat om zonder account bestanden met eigen inhoud naar de server te schrijven. Die bestanden kunnen vervolgens worden omgezet in uitvoerbare PHP-code, wat neerkomt op remote code execution: een aanvaller krijgt in feite dezelfde controle als iemand met toegang tot de serverbestanden zelf.

Wat een aanvaller ermee kan

Met dit lek kan iemand zonder in te loggen willekeurige PHP-bestanden op de server plaatsen en uitvoeren. Vanaf dat moment ligt de hele website open: een aanvaller kan malware plaatsen, de database uitlezen of aanpassen, bezoekers doorsturen naar kwaadaardige sites, of stiekem een nieuw beheerdersaccount aanmaken. Omdat er geen inloggegevens nodig zijn en de aanval automatisch kan verlopen, spreken onderzoekers van een "zero-click" keten: een bezoek van een kwaadwillende bot aan de site kan al genoeg zijn.

Tijdlijn: van ontdekking tot patch

Wordfence vond en reproduceerde de kwetsbaarheid op 30 juli. Op 5 augustus deelden de onderzoekers de volledige details met ThemeFusion, de maker van Avada. De ontwikkelaar bevestigde de melding op 10 augustus. Kort daarna bracht ThemeFusion Avada 7.16.1 en Fusion Builder 3.16.1 uit, waarin de volledige keten is verholpen. Kwetsbaar zijn Avada-versies tot en met 7.16 en Fusion Builder-versies tot en met 3.16.

Wat je nu moet doen

Gebruik je Avada als thema, controleer dan in je WordPress-beheeromgeving onder Weergave welke versie er draait. Staat er een nummer lager dan 7.16.1, werk dan direct bij naar de nieuwste versie. Draait Fusion Builder als losse plugin, controleer dan ook die versie en werk bij naar 3.16.1 of hoger. Heb je automatische updates uitgeschakeld, zoals bij veel maatwerksites met een thema als Avada gebruikelijk is, doe de update dan handmatig en zo snel mogelijk. Controleer daarnaast je bestandenlijst en gebruikerslijst op onbekende PHP-bestanden of nieuwe beheerdersaccounts die je zelf niet hebt aangemaakt.

Wat dit betekent voor jouw bedrijf

Avada wordt vaak ingezet voor maatwerk bedrijfswebsites en webshops, juist omdat het thema veel vrijheid geeft met de Fusion Builder-paginabouwer. Diezelfde populariteit maakt het een aantrekkelijk doelwit: een keten die op meer dan 1 miljoen sites kan worden uitgeprobeerd, wordt vrijwel zeker binnen dagen door geautomatiseerde aanvallen opgepikt. Draai je een website op Avada, dan is deze update geen keuze maar noodzaak, ook als de site verder prima functioneert.

Wil je niet zelf hoeven bijhouden of je thema en plugins nog veilig zijn? Met onze dienst website-onderhoud en beheer controleren en updaten we WordPress-kern, thema's en plugins structureel, zodat een kritiek lek als dit niet dagenlang open blijft staan. Meer achtergrond over WordPress-beveiliging voor ondernemers lees je in ons artikel WordPress beveiliging: wat elke ondernemer zou moeten weten. Ander actueel beveiligingsnieuws over WordPress-plugins en thema's houden we bij op onze nieuwspagina.

Bron: BleepingComputer, met aanvullende bevestiging door Infosecurity Magazine.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken