Bezpečnost webu

Divi Ajax Filter – neautentizované Local File Inclusion s možností vzdáleného spuštění PHP kódu

Závažnost

Kritická 🔴

Dotčený produkt

Divi Ajax Filter ≤ 5.1.2; opraveno ve verzi 5.1.3

Datum zveřejnění

04/09/2026

CVE označení

CVE-2026-11613

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Divi Ajax Filter obsahuje kritickou zranitelnost typu Local File Inclusion v parametru custom_loop_template. Nepřihlášený útočník může při použití režimu loop_templates=custom-template přimět plugin k načtení libovolného lokálního PHP souboru. Pokud lze na server předem dostat vhodný PHP soubor, může útok vyústit až ve vzdálené spuštění kódu a úplné převzetí webu. Zranitelnost nevyžaduje přihlášení ani interakci uživatele.

Pro CVE je již veřejně evidován Proof-of-Concept, takže chyba splňuje podmínku prakticky použitelného veřejného exploitačního postupu. Současně však veřejná data CISA v CVE záznamu k 7. září neuváděla potvrzenou aktivní exploitaci; upozornění proto není založeno na tvrzení o útocích v reálném provozu, ale na kritickém dopadu a dostupném PoC.

Doporučujeme aktualizovat Divi Ajax Filter minimálně na verzi 5.1.3, ideálně na nejnovější dostupné vydání. U webů, které provozovaly verzi 5.1.2 nebo starší a používaly vlastní loop template, je vhodné prověřit serverové access logy na podezřelé požadavky obsahující parametry custom_loop_template a loop_templates=custom-template. Doporučujeme také zkontrolovat integritu PHP souborů, upload adresáře a případné nově vytvořené administrátorské účty nebo jiné známky perzistence.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?