Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Critical WordPress Flaw CVE-2026-11613 in Divi Ajax Filter abilita l’esecuzione del codice remoto

Un plugin WordPress ampiamente usato ha aperto un foro pericoloso: CVE-2026-11613 in “Divi Ajax Filter” permette agli aggressori non autenticati di eseguire codice PHP arbitrario su server interessati da lontano. I ricercatori valutano il difetto un 9,8 critico sulla scala CVSS.

Perché il difetto è così pericoloso

Il filtro, costruito dal venditore Divi Engine, elabora il custom_loop_template parametro senza validazione adeguata e lo passa direttamente in un PHP includono l’affermazione. Questa inclusione di file locale (CWE-98) può essere attivata con una richiesta AJAX artigianale — nessun login, nessuna interazione utente. Gli aggressori possono includere ed eseguire file .php esistenti sul server, e a seconda della configurazione che può escalare a pieno acquisizione del sito e dell’host sottostante.

Versioni interessate e la patch

Secondo il consulente, ogni rilascio fino a e compreso 5.1.2 è vulnerabile. Divi Engine ha risolto il problema nella versione 5.1.3, le cui note di rilascio si riferiscono esplicitamente a CVE-2026-11613. Il difetto è stato pubblicamente divulgato il 3 settembre 2026 e accreditato a un ricercatore che va da “h0xilo”. Gli operatori del sito dovrebbero agire senza indugio:

  • Aggiornare il plugin alla versione 5.1.3 o successivamente immediatamente.
  • Verifica server e log di accesso per richieste AJAX sospette.
  • Ruotare le credenziali e le chiavi segrete se il compromesso è sospettato.

Contesto

Finora non è stato documentato alcun sfruttamento in-the-wild. Ma perché i bug RCE non autenticati tendono a disegnare le onde di attacco automatizzate rapidamente — come visto recentemente con diversi altri plugin WordPress — patch veloce è fortemente consigliato. Chiunque non sia in grado di applicare l’aggiornamento in una sola volta dovrebbe disattivare temporaneamente il plugin o limitare l’accesso tramite un firewall.

Fonti: IONIX Threat Center · OffSeq minaccia Radar · CVE Brief

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto