広く使用されているWordPressのプラグインは危険な穴を開けました: “Divi Ajax Filter”のCVE-2026-11613は、未使用の攻撃者は、影響を受けたサーバーの任意のPHPコードを遠くから実行することができます。 研究者は、CVSS スケールで 9.8 の欠陥を評価します。
なぜ欠陥が非常に危険である
ベンダーのDiviエンジンによって造られるフィルターは、プロセスします custom_loop_template 十分なバリデーションなしでパラメータを指定し、PHP に含まれるステートメントに直進します。 このローカルファイルインクルージョン (CWE-98) は、熟練した AJAX リクエストでトリガーできます。ログインなし、ユーザーインタラクションなし。 攻撃者は、サーバー上の既存の .php ファイルを含めることができます。, 設定によっては、サイトと過渡ホストの完全な買収にエスカレートすることができます。.
感染したバージョンとパッチ
アドバイザリーによると、5.1.2を含むすべてのリリースは脆弱です。 Divi Engineは、リリースノートがCVE-2026-11613を明示的に参照するバージョン 5.1.3で問題を修正しました。 欠陥は2026年9月3日に公開され、「h0xilo」の研究者にクレジットされました。 サイト運営者は、遅延なく行動する必要があります。
- プラグインをバージョン 5.1.3 以降にすぐに更新します。
- サーバを見直し、疑わしい AJAX リクエストのログにアクセスします。
- 妥協が疑われる場合は、資格情報と秘密鍵を回転させます。
コンテンツ
これまで無水利用が文書化されていない。 しかし、未認証の RCE のバグは、自動化された攻撃の波を迅速に引き出す傾向があるので、他のWordPress のプラグインがいくつか最近見られるように、高速なパッチは強くお勧めします。 プラグインを一時的に無効にするか、ファイアウォール経由でアクセスを制限する必要があります。
ソース: IONIX脅威センター ・ OffSeq 脅威レーダー ・ CVEブリーフ



















