# Vulnerabilidades do Divi: Os 5 riscos reais e como fechar

As <strong>vulnerabilidades do Divi</strong> se concentram em versões antigas e em add-ons de terceiros, não no tema atual. Segundo o NVD (2020), registrado em <a href="https://nvd.nist.gov/vuln/detail/CVE-2020-35945">base oficial do NIST</a>, a falha mais grave do Divi (CVSS 9.9) só afeta a versão 4.5.2 ou anterior. O catálogo público do Patchstack soma 7 falhas, todas já corrigidas. O risco real mora no Divi nulled.

As vulnerabilidades do Divi são um caso clássico de risco mal lido: a maioria das falhas históricas já foi corrigida pelo Elegant Themes, e o perigo de verdade quase nunca está no código oficial do tema. Em sites Divi que chegam ao suporte da FULL, o que a gente vê é tema pirata, plugin de terceiro abandonado e atualização travada há meses. Este conceito explica cada vetor com CVE real, separa risco atual de histórico e mostra como blindar o tema. Para o panorama completo do tema, os guias de <a href="https://full.services/vulnerabilidades-wordpress/">vulnerabilidades WordPress da FULL</a> dão o contexto do cluster.

---

## O que são as vulnerabilidades do Divi na prática

As vulnerabilidades do Divi são falhas de segurança no tema premium da Elegant Themes ou nos add-ons que estendem o Divi Builder, e o catálogo público do Patchstack lista 7 dessas falhas ao longo dos anos, todas já corrigidas, com 0 sem patch ativo hoje. Ou seja: o Divi 5.x instalado e atualizado não tem brecha conhecida em aberto. O ponto cego é o que vive ao redor do tema.

O Divi é um framework de construção de páginas, não só um tema visual. Cada módulo, shortcode e campo de texto é uma porta de entrada potencial para <a href="https://full.services/glossario/xss/">XSS</a> (cross-site scripting). Quanto mais recursos um <a href="https://full.services/glossario/tema-wordpress/">tema WordPress</a> carrega, maior a superfície de ataque. Por isso as vulnerabilidades do Divi tendem a aparecer em funções de input autenticado, e não em falhas de execução remota anônima. Entender essa natureza muda toda a estratégia de defesa.

---

## As cves reais do Divi: Histórico corrigido, não risco atual

O Divi registra 2 CVEs de alto impacto, ambas já fechadas. A mais grave é a **CVE-2020-35945**, um arbitrary file upload autenticado com CVSS 9.9 que afeta o Divi até a 4.5.2 e foi corrigida na 4.5.3, segundo o <a href="https://nvd.nist.gov/vuln/detail/CVE-2020-35945">NVD (NIST)</a>. Ela permitia subir arquivo arbitrário, incluindo backdoor PHP.

A segunda é a **CVE-2024-4490**, um stored XSS de nível contributor com CVSS 6.5 que afeta o Divi até 4.25.0 e foi corrigida na 4.25.1, conforme o <a href="https://nvd.nist.gov/vuln/detail/CVE-2024-4490">NVD (NIST)</a>. Repare na assinatura comum: as vulnerabilidades do Divi exigem um usuário já autenticado, o que reduz o risco em sites com poucos editores e eleva o alerta em agências com muitos acessos. Plugin com vários CVEs corrigidos é sinal de auditoria ativa, não de produto frágil. Como CNA (CVE Numbering Authority) brasileira sob a CISA desde 2022, a FULL cataloga falhas assim no padrão oficial.

---

## Por que o Divi nulled é a maior das vulnerabilidades do Divi

O Divi nulled é, de longe, o vetor mais perigoso, e ele nem aparece nas 7 falhas catalogadas no Patchstack, porque não está no código oficial. Uma cópia pirata de repositório não oficial costuma vir com backdoor PHP injetado no próprio tema, e o usuário acha que economizou a licença anual, mas instala um <a href="https://full.services/glossario/malware-wordpress/">malware</a> que envia credenciais para fora sem nenhum erro visível no painel.

A cadeia é direta: Divi nulled de fonte não oficial, somado a auto-update desativado, resulta em backdoor persistente que sobrevive a limpezas superficiais. Em sites herdados de agência, a gente vê isso no suporte da FULL. A correção raiz é trocar o nulled pela licença legítima do Divi e rodar remoção de malware completa, com o passo a passo de <a href="https://full.services/como-remover-malware-do-wordpress/">como remover malware do WordPress</a>. Sem essa troca, qualquer outra defesa é cosmética.

---

## O risco escondido: Add-ons de terceiros do Divi sem manutenção

O segundo vetor mais comum das vulnerabilidades do Divi não está no tema, e sim nos add-ons que ampliam o Divi Builder, onde 1 extensão abandonada já basta para abrir uma brecha. Plugins como DiviTorque e dezenas de pacotes de módulos avulsos adicionam recursos, mas muitos param de receber atualização. O Divi se atualiza sozinho; o add-on fica preso numa versão antiga com XSS armazenado que ninguém monitora.

O mecanismo causal é claro: Divi com add-on de terceiro abandonado, somado a permissão de editor para vários usuários, abre uma superfície de XSS armazenado fora do controle do Elegant Themes. A defesa não é remover o Divi, é auditar o que orbita ele. Liste todo plugin que depende do Divi Builder, confira a data do último update e a nota no repositório, e descarte o que não atende. O processo correto de update está em <a href="https://full.services/como-atualizar-corretamente-os-plugins-do-wordpress/">como atualizar corretamente os plugins do WordPress</a>. Add-on sem manutenção é dívida de segurança que vence sozinha.

---

## Divi versus o ecossistema: Onde o tema se posiciona em risco

O Divi compete por densidade de recursos visuais, com mais de 40 módulos, e essa escolha define seu perfil de risco: mais código executável e mais superfície de input que builders enxutos. O Elementor compete por mercado de plugins, com mais CVEs por volume de instalação; o Gutenberg nativo compete por leveza e tem a menor superfície. Quem quer entender a troca pode comparar em <a href="https://full.services/elementor-vs-divi/">Elementor vs Divi</a>.

A tabela abaixo resume o perfil de segurança das vulnerabilidades do Divi frente ao que importa na decisão. O dado de CVE vem do Patchstack e do NVD; a leitura de prioridade é qualitativa, com base no que a gente vê no suporte da FULL.

<table id="perfil-vulnerabilidades-do-divi">
  <caption>Vulnerabilidades do Divi: vetor, gravidade e prioridade de correção</caption>
  <thead>
    <tr>
      <th scope="col">Vetor de risco</th>
      <th scope="col">Gravidade real</th>
      <th scope="col">Ação corretiva</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <th scope="row">Divi nulled (pirata)</th>
      <td>Crítica: backdoor embutido</td>
      <td>Trocar pela licença oficial e remover malware</td>
    </tr>
    <tr>
      <th scope="row">CVE-2020-35945 (upload)</th>
      <td>CVSS 9.9, só até a 4.5.2</td>
      <td>Atualizar para 4.5.3 ou superior</td>
    </tr>
    <tr>
      <th scope="row">CVE-2024-4490 (XSS)</th>
      <td>CVSS 6.5, só até a 4.25.0</td>
      <td>Atualizar para 4.25.1 ou superior</td>
    </tr>
    <tr>
      <th scope="row">Add-ons de terceiros</th>
      <td>Média: XSS armazenado sem patch</td>
      <td>Auditar e remover add-on abandonado</td>
    </tr>
    <tr>
      <th scope="row">Auto-update desligado</th>
      <td>Alta: trava em versão vulnerável</td>
      <td>Reativar update automático do tema</td>
    </tr>
  </tbody>
</table>

---

## Como blindar contra as vulnerabilidades do Divi em 5 camadas

Fechar as vulnerabilidades do Divi exige 5 camadas defensivas, não uma única ação. A primeira é higiene de origem: usar só a licença oficial do Divi, nunca nulled. A segunda é update automático ativo, que sozinho elimina as CVE-2020-35945 e CVE-2024-4490, já corrigidas em 4.5.3 e 4.25.1. A terceira é auditoria de add-ons, removendo qualquer extensão do Divi Builder sem update recente.

A quarta camada é um <a href="https://full.services/glossario/firewall-wordpress/">firewall</a> de aplicação. Segundo o <a href="https://radar.cloudflare.com/security/application-layer">Cloudflare Radar</a>, nos últimos dias no Brasil 16,4% dos ataques de camada de aplicação foram mitigados por WAF. O All in One Security entrega WAF e hardening de login sem custo avulso. A quinta é backup automático, configurável em <a href="https://full.services/backup-wordpress-automatico/">backup WordPress automático</a>. Para escanear o site agora, o <a href="https://security.full.services">FULL Scan</a> verifica tema e plugins contra a base de CVEs sem instalar nada.

---

## Quanto custa proteger um site Divi com o bundle da FULL

Blindar um site Divi com ferramentas avulsas soma licenças caras; no bundle FULL, o custo cai para R$85 por site. O plano PRO da FULL custa R$849 e inclui o All in One Security, o WP Rocket e mais 15 plugins premium para até 10 sites, o que dá os tais R$85 por site. Em vez de pagar firewall, backup e otimização separados, a gente entrega o pacote gerenciado em <a href="https://full.services/planos">FULL.services/planos</a>. Para sites Divi em produção, essa é a forma mais direta de fechar as 5 camadas de uma vez, com atualização e monitoramento de CVE inclusos.

---

<aside aria-label="Resumo Tecnico">
<h2 id="resumo-tecnico-divi">Resumo técnico das vulnerabilidades do Divi</h2>
<ul style="margin-bottom:1.5rem">
  <li><strong>Risco atual:</strong> baixo. O Divi 5.x tem 0 CVE sem patch, segundo o Patchstack, em <time datetime="2026-06">junho de 2026</time>.</li>
  <li><strong>Pior cenário:</strong> Divi nulled com backdoor PHP, que nenhum scanner de CVE detecta porque não está no código oficial.</li>
  <li><strong>Falha histórica mais grave:</strong> CVE-2020-35945, upload arbitrário CVSS 9.9, restrita ao Divi até a 4.5.2.</li>
  <li><strong>Vetor mais negligenciado:</strong> add-on de terceiro do Divi Builder abandonado, preso em versão com XSS armazenado.</li>
  <li><strong>Em uma frase:</strong> o Divi atualizado é seguro; o perigo são pirataria, versão travada e add-on sem manutenção.</li>
</ul>
</aside>

As vulnerabilidades do Divi caíram de um histórico de 7 falhas catalogadas entre <time datetime="2020">2020</time> e <time datetime="2025">2025</time> para 0 brechas sem patch em <time datetime="2026">2026</time>, prova de que manutenção ativa funciona. A diferença entre um site Divi seguro e um comprometido não é o tema: é a disciplina de origem legítima, update automático e auditoria de add-ons. Para aprofundar em defesa de WordPress, o <a href="https://full.services/guias/guia-de-seguranca-para-wordpress">guia de segurança para WordPress</a> reúne os tutoriais do tema, e o <a href="https://full.services/academy/">FULL Academy</a> centraliza todo o material de aprendizado.

<p class="wp-caption-text">Legenda: manter o auto-update do Divi ligado fecha sozinho as duas CVEs históricas de maior gravidade.</p>

---

<h2 id="faq">Perguntas frequentes sobre as vulnerabilidades do Divi</h2>

<details>
  <summary>O Divi é um tema seguro para usar em 2026?</summary>
  <p>Sim, o Divi atualizado é seguro em 2026. O Patchstack registra 7 vulnerabilidades históricas no Divi, todas corrigidas, com 0 falhas sem patch ativo hoje. O risco não está no tema oficial, e sim em cópias nulled, versões travadas abaixo da 4.25.1 e add-ons de terceiros sem manutenção. Tema legítimo e atualizado não tem brecha conhecida em aberto.</p>
</details>

<details>
  <summary>Por que o Divi nulled é o maior risco de segurança do tema?</summary>
  <p>Porque o Divi nulled costuma trazer backdoor PHP injetado no código, fora do controle do Elegant Themes. Nenhum scanner de CVE detecta isso, já que a falha não existe no Divi original. O backdoor envia credenciais para fora sem erro visível no painel. A única correção é substituir a cópia pirata pela licença oficial e rodar remoção de malware completa no site.</p>
</details>

<details>
  <summary>É possível usar o Divi com segurança sem atualizar o tema manualmente?</summary>
  <p>Sim, é possível, desde que o auto-update esteja ativo. Com a atualização automática ligada, o Divi fecha sozinho as CVE-2020-35945 e CVE-2024-4490, já corrigidas nas versões 4.5.3 e 4.25.1. O perigo aparece quando o auto-update fica desligado e o tema trava numa versão vulnerável por meses. Ative o update automático e a maior parte do risco desaparece sem trabalho manual.</p>
</details>

<details>
  <summary>Qual a diferença entre vulnerabilidade no Divi e nos add-ons de terceiros?</summary>
  <p>A vulnerabilidade no Divi é corrigida pelo Elegant Themes via update do tema, com CVE rastreada no NVD. Já o add-on de terceiro, como DiviTorque ou pacotes de módulos avulsos, depende do desenvolvedor externo, que muitas vezes abandona o projeto. O Divi atualiza, mas o add-on fica preso numa versão com XSS armazenado. Por isso auditar os add-ons é tão importante quanto atualizar o tema.</p>
</details>

<details>
  <summary>Como saber se o meu site Divi tem alguma vulnerabilidade ativa?</summary>
  <p>Rode um scanner que cruze a versão do seu Divi e dos add-ons contra a base oficial de CVEs. O FULL Scan faz essa verificação sem instalar nada e aponta tema ou plugin desatualizado. Compare a versão instalada com a 4.25.1, confira a data do último update de cada add-on do Divi Builder e cheque se há arquivo PHP estranho no diretório do tema, sinal típico de nulled comprometido.</p>
</details>
