Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Kritische WordPress-Lücke CVE-2026-11613 in Divi Ajax Filter erlaubt Codeausführung

Ein weit verbreitetes WordPress-Plugin reißt eine gefährliche Lücke: Der Fehler CVE-2026-11613 im „Divi Ajax Filter“ erlaubt es nicht authentifizierten Angreifern, aus der Ferne beliebigen PHP-Code auf betroffenen Servern auszuführen. Sicherheitsforscher stufen die Schwachstelle mit einem CVSS-Wert von 9,8 als kritisch ein.

Warum die Schwachstelle so gefaehrlich ist

Der vom Anbieter Divi Engine entwickelte Filter verarbeitet den Parameter custom_loop_template ohne ausreichende Pruefung und bindet ihn direkt in eine PHP-Include-Anweisung ein. Diese Local File Inclusion (CWE-98) laesst sich ueber eine praeparierte AJAX-Anfrage ausloesen — ohne Login, ohne Nutzerinteraktion. Angreifer koennen so vorhandene .php-Dateien auf dem Server einbinden und ausfuehren; je nach Konfiguration eskaliert das bis zur vollstaendigen Uebernahme der Website und des darunterliegenden Servers.

Betroffene Versionen und Patch

Verwundbar sind laut Advisory alle Versionen bis einschliesslich 5.1.2. Divi Engine hat den Fehler in Version 5.1.3 behoben, die Release-Notes verweisen ausdruecklich auf CVE-2026-11613. Oeffentlich gemacht wurde die Luecke am 3. September 2026; entdeckt hat sie der unter dem Namen „h0xilo“ auftretende Sicherheitsforscher. Betreiber sollten unverzueglich handeln:

  • Plugin sofort auf Version 5.1.3 oder neuer aktualisieren.
  • Server- und Zugriffs-Logs auf verdaechtige AJAX-Aufrufe pruefen.
  • Bei Verdacht auf Kompromittierung Zugangsdaten und Schluessel erneuern.

Einordnung

Bestaetigte Angriffe in freier Wildbahn sind bislang nicht dokumentiert. Da unauthentifizierte RCE-Luecken erfahrungsgemaess rasch in automatisierte Angriffswellen muenden — wie zuletzt bei mehreren anderen WordPress-Plugins zu beobachten war — gilt schnelles Patchen als dringend geboten. Wer das Update nicht sofort einspielen kann, sollte das Plugin voruebergehend deaktivieren oder den Zugriff per Firewall einschraenken.

Quellen: IONIX Threat Center · OffSeq Threat Radar · CVE Brief

Mastodon
Nach oben scrollen