CVE-2026-11613
Kritisk

CVE-2026-11613: Kritisk fejl i Divi Ajax Filter

Kritisk fejl i WordPress-plugin giver hackere fuld kontrol over din hjemmeside uden login.

CVSS Score
9.8
Offentliggjort
04/09/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Handl inden for 24 timer

Hvad er det?

CVE-2026-11613 er en kritisk sikkerhedsfejl i WordPress-pluginnet Divi Ajax Filter (version 5.1.2 og ældre). Fejlen kaldes Local File Inclusion (LFI) — på dansk betyder det, at en angriber kan narre serveren til at køre PHP-filer (programkode), som ikke burde være tilgængelige udefra.

Problemet opstår via en parameter kaldet custom_loop_template, når pluginnet er sat op til at bruge tilpassede skabeloner. En angriber behøver hverken brugernavn, adgangskode eller særlige rettigheder for at udnytte fejlen — det eneste krav er, at hjemmesiden kører den sårbare version af pluginnet.

Hvem rammer det?

Fejlen rammer alle WordPress-hjemmesider, der bruger Divi Ajax Filter plugin version 5.1.2 eller ældre, og som har funktionen loop_templates sat til custom-template. Det drejer sig typisk om virksomheder, der bruger det populære Divi-tema fra Elegant Themes til at bygge deres hjemmeside. Særligt udsatte er sites, hvor besøgende eller kunder kan uploade filer — for eksempel webshops, portaler eller sider med formularupload.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan de:

  • Overtage hjemmesiden fuldstændigt ved at køre vilkårlig programkode på serveren
  • Stjæle følsomme data — fx kundeoplysninger, adgangskoder og betalingsdata
  • Omgå adgangskontrol og få adgang til beskyttede områder
  • Installere bagdøre (skjult adgang), så de kan vende tilbage senere
  • Lægge hjemmesiden ned eller sprede malware til dine besøgende

Angrebets alvor er maksimal: alle tre sikkerhedsparametre — fortrolighed, integritet og tilgængelighed — er fuldt kompromitteret.

Hvor alvorligt er det?

Denne sårbarhed scorer 9,8 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er den næsthøjeste mulige score. Tre faktorer gør den særlig farlig:

  • Ingen login kræves — hvem som helst på internettet kan forsøge angrebet
  • Lav kompleksitet — angrebet er ikke teknisk svært at udføre
  • Fuld skade — angriberen kan læse, ændre og slette alt på serveren

Du skal handle hurtigt, hvis du bruger dette plugin.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst i dag:

  1. Tjek om du bruger pluginnet: Log ind i dit WordPress-dashboard, gå til Plugins og søg efter Divi Ajax Filter. Notér versionsnummeret.
  2. Opdatér pluginnet straks: Hvis en opdatering er tilgængelig, installér den med det samme via Plugins → Tilgængelige opdateringer.
  3. Midlertidig løsning hvis ingen opdatering findes: Deaktivér pluginnet øjeblikkeligt, indtil en patch er tilgængelig. En deaktiveret hjemmesidefunktion er bedre end et kompromitteret site.
  4. Gennemgå uploadmuligheder: Tjek om dit site tillader filupload fra besøgende. Begræns om muligt, hvilke filtyper der må uploades.
  5. Tjek for tegn på indbrud: Bed din webmaster eller IT-leverandør om at gennemgå serverlogge for usædvanlig aktivitet siden april 2026.
  6. Tag en sikkerhedskopi: Sørg for at have en frisk backup af dit site og din database, så du kan genoprette hurtigt ved behov.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer Divi Ajax Filter-pluginnet til den nyeste version i dag. Kan du ikke opdatere med det samme, skal du deaktivere pluginnet, indtil opdateringen er installeret — det er den eneste sikre midlertidige løsning. Kontakt din webmaster eller Auroa, hvis du er i tvivl om, hvorvidt din hjemmeside er berørt, eller hvis du har mistanke om, at nogen allerede har udnyttet fejlen.

Tidslinje

04/09/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-11613 med en kritisk CVSS-score på 9,8. Sårbarheden i Divi Ajax Filter beskrives officielt.
04/09/2026
Sårbarhed afsløret af sikkerhedsforsker
En sikkerhedsforsker identificerer og rapporterer LFI-fejlen i Divi Ajax Filter plugin op til og med version 5.1.2. Ansvarlig afsløring (responsible disclosure) er sandsynligvis fulgt.
04/09/2026
Patch forventet / frigivet
Plugin-udviklerne forventes at have frigivet eller være i gang med at frigive en rettelse. Brugere opfordres til straks at opdatere til den nyeste version via WordPress-dashboard.
04/09/2026
Offentlig PoC-risiko opstår
Når en kritisk CVE offentliggøres, opstår der hurtigt risiko for, at angribere udvikler og deler proof-of-concept-kode (PoC). Angreb kan forekomme inden for timer til dage efter offentliggørelse.

Konkrete eksempler

Angriber uploader en webshell

En angriber finder din WordPress-hjemmeside og opdager, at du har en formular, hvor kunder kan uploade filer. Angriberen uploader en skjult PHP-fil (kaldet en webshell) forklædt som et billede. Derefter udnytter angriberen CVE-2026-11613 til at få serveren til at køre filen via parameteren custom_loop_template. Nu har angriberen en åben bagdør til hele din server og kan stjæle data, installere ransomware eller slette alt indhold.

Omgåelse af login og datatyveri

En angriber bruger sårbarheden til at inkludere en PHP-konfigurationsfil fra serveren — fx WordPress’ egen wp-config.php — og udtrække databasens adgangskode. Med den adgangskode kan angriberen hente hele din kundeliste, ordrehistorik og eventuelt krypterede adgangskoder. Dette kan føre til GDPR-brud og krav om anmeldelse til Datatilsynet inden 72 timer.

Automatiseret masseangreb via bot

Professionelle angribere bruger automatiserede bots, der scanner tusindvis af WordPress-sider i minuttet for kendte sårbare plugins. Inden du er nået at læse om CVE-2026-11613, kan en bot allerede have opdaget og udnyttet fejlen på din hjemmeside — uden at du opdager det med det samme. Sådanne angreb sælges eller bruges til at sprede spam og malware til dine besøgende kunder.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-98

Original NVD-beskrivelse (engelsk)

The Divi Ajax Filter plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 5.1.2 via the ‘custom_loop_template’ parameter parameter. This makes it possible for unauthenticated attackers to include and execute arbitrary .php files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where .php file types can be uploaded and included. This vulnerability is only exploitable when the loop_templates parameter is set to ‘custom-template’.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-11613
Offentliggjort
04/09/2026
Sidst opdateret
04/09/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.