Avada CVE-2026-18431 CVSS 9.8: Hướng Dẫn Kiểm Tra, Vá Lỗi RCE Và Rà Soát Dấu Vết

Câu trả lời nhanh
Avada CVE-2026-18431 là lỗi ghi tệp tùy ý CVSS 9.8 cho phép kẻ tấn công chưa xác thực ghi file PHP và chiếm quyền server khi theme Avada từ 7.16 trở xuống chạy cùng Avada Builder (Fusion Builder) từ 3.16 trở xuống. Kiểm tra phiên bản bằng WP-CLI, cập nhật lên Avada 7.16.1 và Builder 3.16.1, sau đó rà soát file PHP lạ trong wp-content và access log.

Lỗi RCE theme Avada CVE-2026-18431 là gì và vì sao bạn phải xử lý ngay?

CVE-2026-18431 - Lỗ hổng RCE nghiêm trọng trên theme Avada
CVE-2026-18431 – Lỗ hổng RCE nghiêm trọng trên theme Avada

CVE-2026-18431 là lỗ hổng arbitrary file write (ghi tệp tùy ý) trên theme Avada, do đội Wordfence Argus phát hiện và công bố cuối tháng 8/2026. Điểm số CVSS 9.8/10, tấn công không cần đăng nhập.

Điều kiện để bị khai thác: bạn đang chạy theme Avada bản 7.16 trở xuống, đồng thời plugin Fusion Builder bản 3.16 trở xuống đang hoạt động. Kẻ tấn công ghi file PHP độc vào server rồi thực thi, chiếm toàn quyền site. Avada là theme bán chạy nhất thị trường với hơn 1 triệu license, nên tầm ảnh hưởng rất lớn.

Vì sao lỗi này nguy hiểm hơn một lỗ hổng XSS thông thường?

XSS thông thường chỉ chạy script trong trình duyệt của nạn nhân, còn lỗi này cho phép ghi file trực tiếp lên server và chạy mã PHP. Nghĩa là kẻ tấn công không cần tài khoản, không cần tương tác từ admin, chỉ cần gửi các request được crafted theo đúng chuỗi 6 bước mà Wordfence mô tả.

Theo Wordfence, chuỗi khai thác kết hợp nhiều điểm yếu phân quyền và kiểm tra dữ liệu đầu vào rải rác across theme và plugin. Đây là kiểu chain exploit mình hay gặp: từng mắt xích nhìn riêng thì không nghiêm trọng, nối lại thì thành RCE đầy đủ.

Bước 1: Kiểm tra site có đang dùng Avada và Fusion Builder không?

Bạn đăng nhập vào wp-admin, vào Appearance > Themes xem theme đang active. Nếu không chắc, dùng WP-CLI cho nhanh:

sudo -u www-data wp theme list --path=/var/www/yoursite/public_html
sudo -u www-data wp plugin list --path=/var/www/yoursite/public_html | grep -i fusion

Nếu dòng Avada hiện version nhỏ hơn hoặc bằng 7.16, và plugin Avada Builder (tên cũ Fusion Builder) nhỏ hơn hoặc bằng 3.16, site bạn đang nằm trong vùng nguy hiểm.

Bước 2: Cập nhật Avada lên 7.16.1 và Fusion Builder lên 3.16.1 như thế nào?

Bản vá chính thức nằm ở Avada 7.16.1 và Fusion Builder 3.16.1. Lưu ý quan trọng: phải cập nhật cả hai, chỉ vá một cái là vẫn còn nguy cơ. Cách an toàn mình vẫn làm:

  1. Backup toàn bộ file và database trước, không bỏ qua bước này.
  2. Vào dashboard Avada > Advanced > Auto Update, hoặc vào Appearance > Themes > Update Now.
  3. Cập nhật plugin Avada Builder ở trang Plugins.
  4. Dùng WP-CLI nếu quen command line:
sudo -u www-data wp theme update avada --path=/var/www/yoursite/public_html
sudo -u www-data wp plugin update avada-builder --path=/var/www/yoursite/public_html

Sau khi cập nhật, kiểm tra lại version bằng lệnh ở bước 1 cho chắc. Trường hợp bạn mua license Avada qua ThemeForest mà chưa đăng ký purchase code trong dashboard thì auto-update sẽ không chạy, phải tự tải bản mới về và upload thủ công.

Bước 3: Không cập nhật được ngay thì làm gì để giảm rủi ro?

Nếu site đang gắn với production không tiện cập nhật ngay, có hai lựa chọn tạm thời. Một là deactivate plugin Avada Builder nếu bạn không cần chỉnh sửa layout lúc này, chuỗi khai thác sẽ đứt ngay mắt xích quan trọng:

sudo -u www-data wp plugin deactivate avada-builder --path=/var/www/yoursite/public_html

Hai là chặn các endpoint AJAX của Avada Builder ở tầng web server bằng WAF. Nếu bạn đang dùng Wordfence, bản rules mới đã có signature chặn quá trình khai thác lỗi này rồi. Mình cũng đã từng viết về cách virtual patching bảo vệ website trước khi có bản vá, bạn có thể áp dụng tương tự cho trường hợp này.

Bước 4: Rà soát dấu vết tấn công sau khi vá như thế nào?

Vá xong chưa phải là hết việc. Kiểu tấn công ghi tệp này thường để lại file PHP lạ trong thư mục uploads hoặc các thư mục của theme. Bạn chạy lệnh tìm file PHP sửa gần đây:

find /var/www/yoursite/public_html/wp-content/uploads -name "*.php" -mtime -30
find /var/www/yoursite/public_html/wp-content -name "*.php" -newermt "2026-08-01" | head -50

Đồng thời soi access log các request bất thường chứa chuỗi liên quan đến admin-ajax.php với action của Avada, đặc biệt request POST từ IP lạ. Nếu phát hiện file lạ, đừng xóa ngay mà copy ra ngoài để phân tích, rồi scan malware toàn site bằng Wordfence Scan hoặc Malcare. Trường hợp xác nhận bị nhắm tới, đổi mật khẩu tất cả tài khoản admin và regenerate các key API, salt trong wp-config.php.

Có nên lo lắng nếu site dùng theme khác?

Không, lỗi này chỉ nằm trong code của Avada và Avada Builder. Nhưng đợt công bố tuần này của Wordfence và Patchstack còn dính đến WPMU DEV Dashboard, TranslatePress, Pods và GiveWP, trong đó GiveWP lên tới CVSS 10.0. Nếu bạn quản trị nhiều site, mình đã có bài hướng dẫn chi tiết về kiểm tra và vá lỗi RCE GiveWPlỗi account takeover TranslatePress, bạn xem luôn cho đủ bộ.

Troubleshooting: các lỗi hay gặp khi cập nhật Avada

Cập nhật báo lỗi quyền ghi file: chạy chown -R www-data:www-data wp-content/themes/avada rồi thử lại.

Trang trắng sau cập nhật: thường do cache. Xóa cache object (Redis) và cache page trước khi kết luận hỏng: wp cache flush.

Auto-update đòi purchase code: đăng ký lại license trong Avada Dashboard > Registration, dùng purchase code từ tài khoản Envato của bạn.

Không thấy nút update: một số bản cũ cập nhật theo nhảy cóc, phải cập nhật lên bản trung gian trước. Đọc kỹ changelog trong dashboard Avada.

Lời cuối từ mình: theme bán chạy đồng nghĩa với kẻ tấn công cũng rành code của nó nhất. Nếu bạn chạy Avada, hãy coi việc vá lên 7.16.1 là việc của hôm nay, đừng để cuối tuần.

Thanh Tùng

Mình là Thanh Tùng. Bạn bè gọi mình là "bác sĩ máy tính" vì hễ máy nào có vấn đề là mình muốn mò vào xem sao. Mình viết hướng dẫn theo cách mà mình mong người khác đã viết cho mình ngày xưa — từng bước rõ ràng, không bỏ sót, và nói luôn cái gì hay bị lỗi. Ngoài giờ làm mình chơi guitar, nuôi mèo, và có một con VPS riêng dành riêng cho việc cài thử đủ thứ linh tinh.

Xem tất cả bài viết →

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *