Plugin Divi Ajax Filter obsahuje kritickou zranitelnost typu Local File Inclusion v parametru custom_loop_template. Nepřihlášený útočník může při použití režimu loop_templates=custom-template přimět plugin k načtení libovolného lokálního PHP souboru. Pokud lze na server předem dostat vhodný PHP soubor, může útok vyústit až ve vzdálené spuštění kódu a úplné převzetí webu. Zranitelnost nevyžaduje přihlášení ani interakci uživatele.
Pro CVE je již veřejně evidován Proof-of-Concept, takže chyba splňuje podmínku prakticky použitelného veřejného exploitačního postupu. Současně však veřejná data CISA v CVE záznamu k 7. září neuváděla potvrzenou aktivní exploitaci; upozornění proto není založeno na tvrzení o útocích v reálném provozu, ale na kritickém dopadu a dostupném PoC.
Doporučujeme aktualizovat Divi Ajax Filter minimálně na verzi 5.1.3, ideálně na nejnovější dostupné vydání. U webů, které provozovaly verzi 5.1.2 nebo starší a používaly vlastní loop template, je vhodné prověřit serverové access logy na podezřelé požadavky obsahující parametry custom_loop_template a loop_templates=custom-template. Doporučujeme také zkontrolovat integritu PHP souborů, upload adresáře a případné nově vytvořené administrátorské účty nebo jiné známky perzistence.
