CVE-2026-11613
Divi Ajax Filter <= 5.1.2 - Inclusão de Arquivo Local Não Autenticada via Parâmetro 'custom_loop_template'
- Publicado
- 4 de set. de 2026
- Atualizado
- 7 de set. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 4 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 38,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Divi Ajax Filter para WordPress é vulnerável a Inclusão de Arquivo Local em todas as versões até, e incluindo, a 5.1.2, por meio do parâmetro 'custom_loop_template'. Isso possibilita que atacantes não autenticados incluam e executem arquivos .php arbitrários no servidor, permitindo a execução de qualquer código PHP nesses arquivos. Isso pode ser usado para contornar controles de acesso, obter dados sensíveis ou alcançar execução de código nos casos em que arquivos do tipo .php podem ser enviados e incluídos. Esta vulnerabilidade só é explorável quando o parâmetro loop_templates está definido como 'custom-template'.
Fontes
1- CVE-2026-11613Exploit
Divi Ajax Filter <= 5.1.2 Inclusão de Arquivo Local Não Autenticada via 'custom_loop_template'
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.