Un plugin WordPress largement utilisé a ouvert un trou dangereux : CVE-2026-11613 dans « Divi Ajax Filter » permet aux attaquants non authentifiés d’exécuter le code PHP arbitraire sur les serveurs affectés de loin. Les chercheurs évaluent le défaut d’un 9,8 critique sur l’échelle du CVSS.
Pourquoi le défaut est si dangereux
Le filtre, construit par le fournisseur Divi Engine, traite le custom_loop_template paramètre sans validation adéquate et passe directement dans une instruction PHP include. Cette inclusion de fichier local (CWE-98) peut être déclenchée avec une requête AJAX conçue — pas de connexion, pas d’interaction utilisateur. Les attaquants peuvent inclure et exécuter des fichiers .php existants sur le serveur, et en fonction de la configuration qui peut augmenter à la prise en charge complète du site et de l’hôte sous-jacent.
Versions touchées et patch
Selon l’avis, chaque libération jusqu’au 5.1.2 inclus est vulnérable. Divi Engine a corrigé le problème dans la version 5.1.3, dont les notes de sortie référence CVE-2026-11613 explicitement. Le défaut a été divulgué publiquement le 3 septembre 2026 et porté au crédit d’un chercheur « h0xilo ». Les exploitants de sites devraient agir sans délai:
- Mettre à jour le plugin vers la version 5.1.3 ou ultérieure immédiatement.
- Examiner le serveur et les journaux d’accès pour les requêtes suspectes AJAX.
- Rotation des pouvoirs et des clés secrètes si un compromis est suspecté.
Contexte
Aucune exploitation sauvage n’a été documentée jusqu’à présent. Mais parce que les bugs RCE non authentifiés tendent à dessiner des ondes d’attaque automatisées rapidement — comme vu récemment avec plusieurs autres plugins WordPress — le patching rapide est fortement conseillé. Toute personne incapable d’appliquer la mise à jour à la fois devrait temporairement désactiver le plugin ou restreindre l’accès via un pare-feu.
Sources : Centre de menaces IONIX · Radar de menace offseq · CVE Bref



















