→ برگشت به فید آسیبپذیریها
CVE-2026-11613 · divi-ajax-filter
شاملسازی فایل محلی (LFI) در افزونه Divi Ajax Filter
افزونه Divi Ajax Filter وردپرس تا نسخه ۵.۱.۲ از طریق پارامتر custom_loop_template آسیبپذیر به شاملسازی فایل محلی است و مهاجمان بدون احراز هویت میتوانند فایلهای PHP دلخواه را روی سرور شامل و اجرا کنند. این آسیبپذیری تنها در صورت تنظیم loop_templates روی custom-template قابل بهرهبرداری بوده و ریسک دور زدن کنترل دسترسی، افشای داده حساس یا اجرای کد را برای سایت وردپرسی ایجاد میکند. توصیه میشود فوراً افزونه را به نسخه جدیدتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 5.1.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته divi-ajax-filter را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/8fbb92ac-a8e7-480d-8910-416fbe902a2a?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/8fbb92ac-a8e7-480d-8910-416fbe902a2a ↗
- https://diviengine.com/divi-ajax-filter-changelog/ ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/8fbb92ac-a8e7-480d-8910-416fbe902a2a?source=cve ↗