🛡 VULNERABILIDADES 🛡

CVE-2026-11613: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-11613: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

En el panorama actual de la ciberseguridad, el descubrimiento de vulnerabilidades críticas es motivo de preocupación constante para empresas y usuarios por igual. Recientemente, se ha identificado una nueva vulnerabilidad, catalogada como CVE-2026-11613, que ha sido calificada con una alarmante puntuación de 9.8 sobre 10 en el sistema de puntuación de vulnerabilidades comunes (CVSS). Este nivel de severidad implica un riesgo significativo para los sistemas que emplean el plugin Divi Ajax Filter para WordPress, lo que requiere una atención inmediata por parte de los equipos de seguridad informática.

La vulnerabilidad en cuestión se encuentra en todas las versiones del plugin Divi Ajax Filter hasta la 5.1.2 y está relacionada con una inclusión de archivos locales (Local File Inclusion o LFI) a través del parámetro 'custom_loop_template'. Esta debilidad permite a atacantes no autenticados incluir y ejecutar archivos .php arbitrarios en el servidor, lo que puede resultar en la ejecución de cualquier código PHP presente en esos archivos. Tal explotación podría facilitar eludir controles de acceso, acceder a información sensible e incluso lograr la ejecución de código en escenarios donde se permita la carga e inclusión de archivos .php. Es importante destacar que esta vulnerabilidad es explotable únicamente cuando el parámetro loop_templates está configurado como 'custom-template'.

Desde un punto de vista técnico, esta vulnerabilidad se clasifica bajo CWE-98, que se refiere a la inclusión de archivos locales, un tipo de debilidad que permite a un atacante manipular el comportamiento del software para acceder a archivos del sistema que normalmente no estarían disponibles. El vector de ataque se identifica como NETWORK, con una complejidad de ataque baja, lo que significa que no se requieren privilegios especiales ni interacción del usuario para llevar a cabo la explotación.

La severidad de esta vulnerabilidad subraya su capacidad de permitir la ejecución remota de código, la escalada de privilegios y, en última instancia, el compromiso total del sistema afectado. Las vulnerabilidades que reciben una puntuación superior a 9.0 en la escala CVSS representan las amenazas más críticas a la seguridad, lo que significa que es esencial que las organizaciones actúen con rapidez para mitigar los riesgos asociados.

Para aquellos administradores de sistemas que utilizan el plugin afectado, se recomienda encarecidamente consultar el changelog disponible en la página oficial de Divi Engine y las actualizaciones ofrecidas por Wordfence, donde se pueden encontrar detalles técnicos y parches disponibles. Las referencias útiles incluyen: https://diviengine.com/divi-ajax-filter-changelog/ y https://www.wordfence.com/threat-intel/vulnerabilities/id/8fbb92ac-a8e7-480d-8910-416fbe902a2a?source=cve.

En conclusión, es vital que todas las organizaciones que emplean el software afectado apliquen los parches de seguridad de manera inmediata. Además, se deben revisar los sistemas en busca de posibles indicadores de compromiso y monitorizar el tráfico de red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad. La rápida implementación de estas recomendaciones no solo protegerá la integridad de los sistemas, sino que también contribuirá a mantener la confianza del usuario y la reputación de las organizaciones afectadas en un entorno digital cada vez más amenazador.

CVE-2026-11613: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-11613, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: The Divi Ajax Filter plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 5.1.2 via the 'custom_loop_template' parameter parameter. This makes it possible for unauthenticated attackers to include and execute arbitrary .php files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where .php file types can be uploaded and included. This vulnerability is only exploitable when the loop_templates parameter is set to 'custom-template'. La vulnerabilidad está clasificada como CWE-98, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://diviengine.com/divi-ajax-filter-changelog/ https://www.wordfence.com/threat-intel/vulnerabilities/id/8fbb92ac-a8e7-480d-8910-416fbe902a2a?source=cve Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-11613: Vulnerabilidad Crítica Detectada (CVSS 9.8) | Ciberseguridad - NarcoObservatorio