CVE-2026-11613
Divi Ajax Filter <= 5.1.2 - Inclusión de archivos local no autenticada a través del parámetro 'custom_loop_template'
- Publicado
- 4 sept 2026
- Actualizado
- 7 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 4 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 38,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento Divi Ajax Filter para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 5.1.2, incluida, a través del parámetro 'custom_loop_template'. Esto permite que atacantes no autenticados incluyan y ejecuten archivos .php arbitrarios en el servidor, lo que posibilita la ejecución de cualquier código PHP en esos archivos. Esto puede utilizarse para eludir los controles de acceso, obtener datos confidenciales o lograr la ejecución de código en casos donde se puedan cargar e incluir archivos de tipo .php. Esta vulnerabilidad solo es explotable cuando el parámetro loop_templates está configurado como 'custom-template'.
Fuentes
1- CVE-2026-11613Exploit
Divi Ajax Filter <= 5.1.2 Inclusión de archivos local no autenticada a través de 'custom_loop_template'
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.