Un plugin de WordPress ampliamente utilizado ha abierto un agujero peligroso: CVE-2026-11613 en «Divi Ajax Filter» permite a los atacantes no autenticados ejecutar código PHP arbitrario en los servidores afectados desde lejos. Los investigadores consideran que el defecto es un 9.8 crítico en la escala CVSS.
Por qué el defecto es tan peligroso
El filtro, construido por el proveedor Divi Engine, procesa el custom_loop_template Parámetro sin validación adecuada y lo pasa directamente en un PHP incluye declaración. Esta inclusión de archivos locales (CWE-98) se puede activar con una solicitud AJAX elaborada, sin login, sin interacción con el usuario. Los atacantes pueden incluir y ejecutar archivos .php existentes en el servidor, y dependiendo de la configuración que puede escalar a la toma completa del sitio y el host subyacente.
Versiones afectadas y el parche
Según el asesoramiento, toda liberación hasta 5.1.2 es vulnerable. Divi Engine fijó la cuestión en la versión 5.1.3, cuyas notas de liberación se refieren CVE-2026-11613 explícitamente. El fallo fue divulgado públicamente el 3 de septiembre de 2026 y acreditado a un investigador que iba por «h0xilo». Los operadores del sitio deben actuar sin demora:
- Actualice el plugin a la versión 5.1.3 o más adelante inmediatamente.
- Revise el servidor y los registros de acceso para solicitudes sospechosas de AJAX.
- Rotar credenciales y claves secretas si se sospecha que hay compromiso.
Contexto
Hasta la fecha no se ha documentado ningún tipo de explotación. Pero debido a que los bugs RCE no autenticados tienden a dibujar ondas de ataque automatizadas rápidamente — como se ve recientemente con varios otros plugins de WordPress — se recomienda el parche rápido. Cualquier persona incapaz de aplicar la actualización a la vez debe desactivar temporalmente el plugin o restringir el acceso a través de un cortafuegos.
Fuentes: IONIX Threat Center · OffSeq Threat Radar · CVE Brief



















