CVE-2026-11613
Divi Ajax Filter <= 5.1.2 - Inclusione Locale di File Non Autenticata tramite il Parametro 'custom_loop_template'
- Pubblicato
- 4 set 2026
- Aggiornato
- 7 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 4 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 38,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Divi Ajax Filter per WordPress è vulnerabile a Local File Inclusion in tutte le versioni fino alla 5.1.2 inclusa, tramite il parametro 'custom_loop_template'. Ciò consente ad attaccanti non autenticati di includere ed eseguire file .php arbitrari sul server, permettendo l'esecuzione di qualsiasi codice PHP contenuto in tali file. Questa vulnerabilità può essere sfruttata per bypassare i controlli di accesso, ottenere dati sensibili o ottenere l'esecuzione di codice nei casi in cui file di tipo .php possono essere caricati e inclusi. Questa vulnerabilità è sfruttabile solo quando il parametro loop_templates è impostato su 'custom-template'.
Fonti
1- CVE-2026-11613Exploit
Divi Ajax Filter <= 5.1.2 Inclusione Locale di File Non Autenticata tramite 'custom_loop_template'
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.