CVE-2026-11613: Kritisk fejl i Divi Ajax Filter
Kritisk fejl i WordPress-plugin giver hackere fuld kontrol over din hjemmeside uden login.
Hvad er det?
CVE-2026-11613 er en kritisk sikkerhedsfejl i WordPress-pluginnet Divi Ajax Filter (version 5.1.2 og ældre). Fejlen kaldes Local File Inclusion (LFI) — på dansk betyder det, at en angriber kan narre serveren til at køre PHP-filer (programkode), som ikke burde være tilgængelige udefra.
Problemet opstår via en parameter kaldet custom_loop_template, når pluginnet er sat op til at bruge tilpassede skabeloner. En angriber behøver hverken brugernavn, adgangskode eller særlige rettigheder for at udnytte fejlen — det eneste krav er, at hjemmesiden kører den sårbare version af pluginnet.
Hvem rammer det?
Fejlen rammer alle WordPress-hjemmesider, der bruger Divi Ajax Filter plugin version 5.1.2 eller ældre, og som har funktionen loop_templates sat til custom-template. Det drejer sig typisk om virksomheder, der bruger det populære Divi-tema fra Elegant Themes til at bygge deres hjemmeside. Særligt udsatte er sites, hvor besøgende eller kunder kan uploade filer — for eksempel webshops, portaler eller sider med formularupload.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan de:
- Overtage hjemmesiden fuldstændigt ved at køre vilkårlig programkode på serveren
- Stjæle følsomme data — fx kundeoplysninger, adgangskoder og betalingsdata
- Omgå adgangskontrol og få adgang til beskyttede områder
- Installere bagdøre (skjult adgang), så de kan vende tilbage senere
- Lægge hjemmesiden ned eller sprede malware til dine besøgende
Angrebets alvor er maksimal: alle tre sikkerhedsparametre — fortrolighed, integritet og tilgængelighed — er fuldt kompromitteret.
Hvor alvorligt er det?
Denne sårbarhed scorer 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er den næsthøjeste mulige score. Tre faktorer gør den særlig farlig:
- Ingen login kræves — hvem som helst på internettet kan forsøge angrebet
- Lav kompleksitet — angrebet er ikke teknisk svært at udføre
- Fuld skade — angriberen kan læse, ændre og slette alt på serveren
Du skal handle hurtigt, hvis du bruger dette plugin.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst i dag:
- Tjek om du bruger pluginnet: Log ind i dit WordPress-dashboard, gå til Plugins og søg efter Divi Ajax Filter. Notér versionsnummeret.
- Opdatér pluginnet straks: Hvis en opdatering er tilgængelig, installér den med det samme via Plugins → Tilgængelige opdateringer.
- Midlertidig løsning hvis ingen opdatering findes: Deaktivér pluginnet øjeblikkeligt, indtil en patch er tilgængelig. En deaktiveret hjemmesidefunktion er bedre end et kompromitteret site.
- Gennemgå uploadmuligheder: Tjek om dit site tillader filupload fra besøgende. Begræns om muligt, hvilke filtyper der må uploades.
- Tjek for tegn på indbrud: Bed din webmaster eller IT-leverandør om at gennemgå serverlogge for usædvanlig aktivitet siden april 2026.
- Tag en sikkerhedskopi: Sørg for at have en frisk backup af dit site og din database, så du kan genoprette hurtigt ved behov.
Handl inden for 24 timer
Auroa anbefaler, at du opdaterer Divi Ajax Filter-pluginnet til den nyeste version i dag. Kan du ikke opdatere med det samme, skal du deaktivere pluginnet, indtil opdateringen er installeret — det er den eneste sikre midlertidige løsning. Kontakt din webmaster eller Auroa, hvis du er i tvivl om, hvorvidt din hjemmeside er berørt, eller hvis du har mistanke om, at nogen allerede har udnyttet fejlen.
Tidslinje
Konkrete eksempler
Angriber uploader en webshell
En angriber finder din WordPress-hjemmeside og opdager, at du har en formular, hvor kunder kan uploade filer. Angriberen uploader en skjult PHP-fil (kaldet en webshell) forklædt som et billede. Derefter udnytter angriberen CVE-2026-11613 til at få serveren til at køre filen via parameteren custom_loop_template. Nu har angriberen en åben bagdør til hele din server og kan stjæle data, installere ransomware eller slette alt indhold.
Omgåelse af login og datatyveri
En angriber bruger sårbarheden til at inkludere en PHP-konfigurationsfil fra serveren — fx WordPress’ egen wp-config.php — og udtrække databasens adgangskode. Med den adgangskode kan angriberen hente hele din kundeliste, ordrehistorik og eventuelt krypterede adgangskoder. Dette kan føre til GDPR-brud og krav om anmeldelse til Datatilsynet inden 72 timer.
Automatiseret masseangreb via bot
Professionelle angribere bruger automatiserede bots, der scanner tusindvis af WordPress-sider i minuttet for kendte sårbare plugins. Inden du er nået at læse om CVE-2026-11613, kan en bot allerede have opdaget og udnyttet fejlen på din hjemmeside — uden at du opdager det med det samme. Sådanne angreb sælges eller bruges til at sprede spam og malware til dine besøgende kunder.
Ofte stillede spørgsmål
Hvordan ved jeg, om min hjemmeside er sårbar?
Log ind i dit WordPress-dashboard og klik på Plugins i venstremenuen. Hvis du kan se Divi Ajax Filter på listen, og versionen er 5.1.2 eller ældre, er du potentielt sårbar. Tjek desuden om pluginnet er konfigureret til at bruge tilpassede skabeloner (loop_templates = custom-template), da sårbarheden kun er aktiv i den opsætning.
Kan min hjemmeside allerede være hacket?
Det er muligt, men ikke sikkert. Tegn på indbrud kan være: ukendte administratorbrugere, ændrede filer, spam der sendes fra din server, eller usædvanlig trafik. Bed din webmaster om at gennemgå serverlogge og scanne hjemmesiden med et sikkerhedsværktøj som Wordfence eller Sucuri. Er du i tvivl, kontakt Auroa for en vurdering.
Hvad sker der, hvis jeg bare deaktiverer pluginnet?
Deaktiverer du Divi Ajax Filter, lukker du straks for sårbarheden. Til gengæld vil de filterfunktioner, pluginnet leverer — fx dynamisk filtrering af indhold på din hjemmeside — holde op med at virke. Det er en acceptabel kompromis i en kortere periode, mens du venter på en patch eller finder et alternativ.
Er det nok at have en firewall eller sikkerhedsplugin?
En webapplikations-firewall (WAF) kan i nogle tilfælde blokere angrebsforsøg, men det er ikke en garanti. Den eneste sikre løsning er at opdatere eller deaktivere pluginnet. Brug firewall og sikkerhedsplugins som et ekstra lag — ikke som erstatning for opdateringer.
Hvad er Local File Inclusion (LFI)?
Local File Inclusion er en teknik, hvor en angriber narrer et webprogram til at indlæse og køre en fil fra serveren, som normalt ikke skulle være tilgængelig. I dette tilfælde kan angriberen pege på en PHP-fil, de selv har uploadet, og få serveren til at køre koden i den — hvilket i praksis giver dem fuld kontrol over hjemmesiden.
Gælder det alle Divi-hjemmesider?
Nej. Fejlen er i tredjeparts-pluginnet Divi Ajax Filter — ikke i selve Divi-temaet fra Elegant Themes. Har du Divi-temaet installeret, men ikke dette specifikke plugin, er du ikke berørt af netop denne sårbarhed. Tjek altid din komplette pluginliste.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Divi Ajax Filter plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 5.1.2 via the ‘custom_loop_template’ parameter parameter. This makes it possible for unauthenticated attackers to include and execute arbitrary .php files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where .php file types can be uploaded and included. This vulnerability is only exploitable when the loop_templates parameter is set to ‘custom-template’.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.