Un plugin WordPress ampiamente usato ha aperto un foro pericoloso: CVE-2026-11613 in “Divi Ajax Filter” permette agli aggressori non autenticati di eseguire codice PHP arbitrario su server interessati da lontano. I ricercatori valutano il difetto un 9,8 critico sulla scala CVSS.
Perché il difetto è così pericoloso
Il filtro, costruito dal venditore Divi Engine, elabora il custom_loop_template parametro senza validazione adeguata e lo passa direttamente in un PHP includono l’affermazione. Questa inclusione di file locale (CWE-98) può essere attivata con una richiesta AJAX artigianale — nessun login, nessuna interazione utente. Gli aggressori possono includere ed eseguire file .php esistenti sul server, e a seconda della configurazione che può escalare a pieno acquisizione del sito e dell’host sottostante.
Versioni interessate e la patch
Secondo il consulente, ogni rilascio fino a e compreso 5.1.2 è vulnerabile. Divi Engine ha risolto il problema nella versione 5.1.3, le cui note di rilascio si riferiscono esplicitamente a CVE-2026-11613. Il difetto è stato pubblicamente divulgato il 3 settembre 2026 e accreditato a un ricercatore che va da “h0xilo”. Gli operatori del sito dovrebbero agire senza indugio:
- Aggiornare il plugin alla versione 5.1.3 o successivamente immediatamente.
- Verifica server e log di accesso per richieste AJAX sospette.
- Ruotare le credenziali e le chiavi segrete se il compromesso è sospettato.
Contesto
Finora non è stato documentato alcun sfruttamento in-the-wild. Ma perché i bug RCE non autenticati tendono a disegnare le onde di attacco automatizzate rapidamente — come visto recentemente con diversi altri plugin WordPress — patch veloce è fortemente consigliato. Chiunque non sia in grado di applicare l’aggiornamento in una sola volta dovrebbe disattivare temporaneamente il plugin o limitare l’accesso tramite un firewall.
Fonti: IONIX Threat Center · OffSeq minaccia Radar · CVE Brief



















