Avada corrige una falla crítica: qué deben hacer los sitios WordPress
Avada lanzó una actualización para cerrar una cadena de seis fallas que permitía comprometer sitios WordPress sin autenticación. Las empresas deben actualizar y revisar sus instalaciones cuanto antes.
- Por Emmanuel Araujo
- 4 min de lectura

Avada publicó el 25 de agosto una actualización de seguridad para su popular tema de WordPress y el complemento que lo acompaña. La versión corregida cierra una cadena de seis vulnerabilidades que podía terminar en ejecución remota de código sin que el atacante necesitara iniciar sesión ni lograr que una víctima hiciera clic.
El problema, identificado como CVE-2026-18431, recibió una puntuación crítica de 9,8 sobre 10 según el reporte de Wordfence. No hay que confundir una prueba técnica exitosa con evidencia de explotación masiva: las fuentes consultadas describen la vulnerabilidad y el parche, pero no informan una campaña activa generalizada.
Qué ocurrió y qué versiones están afectadas
El equipo de Wordfence descubrió que varias debilidades de autorización, validación de entradas, manejo de archivos y límites de confianza podían encadenarse en un orden preciso. El resultado era la posibilidad de escribir archivos y ejecutar código PHP arbitrario en el servidor, una capacidad que puede derivar en robo de bases de datos, creación de administradores, redirecciones maliciosas o instalación de malware.
La cadena afecta a Avada hasta la versión 7.16 y a Fusion Builder hasta la 3.16. Wordfence aclaró que Fusion Builder es un componente requerido por el tema, por lo que tener Avada desactualizado implica cumplir las condiciones del ataque. El fabricante lanzó Avada 7.16.1 y Fusion Builder 3.16.1 el 25 de agosto.
Los investigadores reprodujeron la falla el 30 de julio, notificaron al proveedor el 5 de agosto y recibieron confirmación el 10. El detalle técnico completo no fue divulgado de inmediato para dar tiempo a los administradores a instalar el parche. Esa reserva reduce información útil para atacantes, pero no reemplaza la actualización.
Por qué importa para empresas de Argentina y Latinoamérica
Avada registra más de un millón de ventas y se usa en sitios corporativos, tiendas y proyectos administrados por agencias. Para una pyme latinoamericana, comprometer el sitio no es sólo un incidente técnico: puede detener ventas, exponer datos de clientes, afectar campañas publicitarias y dañar la confianza construida con la marca.
