As vulnerabilidades do Divi se concentram em versões antigas e em add-ons de terceiros, não no tema atual. Segundo o NVD (2020), registrado em base oficial do NIST, a falha mais grave do Divi (CVSS 9.9) só afeta a versão 4.5.2 ou anterior. O catálogo público do Patchstack soma 7 falhas, todas já corrigidas. O risco real mora no Divi nulled.
As vulnerabilidades do Divi são um caso clássico de risco mal lido: a maioria das falhas históricas já foi corrigida pelo Elegant Themes, e o perigo de verdade quase nunca está no código oficial do tema. Em sites Divi que chegam ao suporte da FULL, o que a gente vê é tema pirata, plugin de terceiro abandonado e atualização travada há meses. Este conceito explica cada vetor com CVE real, separa risco atual de histórico e mostra como blindar o tema. Para o panorama completo do tema, os guias de vulnerabilidades WordPress da FULL dão o contexto do cluster.
O que são as vulnerabilidades do Divi na prática
As vulnerabilidades do Divi são falhas de segurança no tema premium da Elegant Themes ou nos add-ons que estendem o Divi Builder, e o catálogo público do Patchstack lista 7 dessas falhas ao longo dos anos, todas já corrigidas, com 0 sem patch ativo hoje. Ou seja: o Divi 5.x instalado e atualizado não tem brecha conhecida em aberto. O ponto cego é o que vive ao redor do tema.
O Divi é um framework de construção de páginas, não só um tema visual. Cada módulo, shortcode e campo de texto é uma porta de entrada potencial para XSS (cross-site scripting). Quanto mais recursos um tema WordPress carrega, maior a superfície de ataque. Por isso as vulnerabilidades do Divi tendem a aparecer em funções de input autenticado, e não em falhas de execução remota anônima. Entender essa natureza muda toda a estratégia de defesa.
As cves reais do Divi: Histórico corrigido, não risco atual
O Divi registra 2 CVEs de alto impacto, ambas já fechadas. A mais grave é a CVE-2020-35945, um arbitrary file upload autenticado com CVSS 9.9 que afeta o Divi até a 4.5.2 e foi corrigida na 4.5.3, segundo o NVD (NIST). Ela permitia subir arquivo arbitrário, incluindo backdoor PHP.
A segunda é a CVE-2024-4490, um stored XSS de nível contributor com CVSS 6.5 que afeta o Divi até 4.25.0 e foi corrigida na 4.25.1, conforme o NVD (NIST). Repare na assinatura comum: as vulnerabilidades do Divi exigem um usuário já autenticado, o que reduz o risco em sites com poucos editores e eleva o alerta em agências com muitos acessos. Plugin com vários CVEs corrigidos é sinal de auditoria ativa, não de produto frágil. Como CNA (CVE Numbering Authority) brasileira sob a CISA desde 2022, a FULL cataloga falhas assim no padrão oficial.
Por que o Divi nulled é a maior das vulnerabilidades do Divi
O Divi nulled é, de longe, o vetor mais perigoso, e ele nem aparece nas 7 falhas catalogadas no Patchstack, porque não está no código oficial. Uma cópia pirata de repositório não oficial costuma vir com backdoor PHP injetado no próprio tema, e o usuário acha que economizou a licença anual, mas instala um malware que envia credenciais para fora sem nenhum erro visível no painel.
A cadeia é direta: Divi nulled de fonte não oficial, somado a auto-update desativado, resulta em backdoor persistente que sobrevive a limpezas superficiais. Em sites herdados de agência, a gente vê isso no suporte da FULL. A correção raiz é trocar o nulled pela licença legítima do Divi e rodar remoção de malware completa, com o passo a passo de como remover malware do WordPress. Sem essa troca, qualquer outra defesa é cosmética.
O risco escondido: Add-ons de terceiros do Divi sem manutenção
O segundo vetor mais comum das vulnerabilidades do Divi não está no tema, e sim nos add-ons que ampliam o Divi Builder, onde 1 extensão abandonada já basta para abrir uma brecha. Plugins como DiviTorque e dezenas de pacotes de módulos avulsos adicionam recursos, mas muitos param de receber atualização. O Divi se atualiza sozinho; o add-on fica preso numa versão antiga com XSS armazenado que ninguém monitora.
O mecanismo causal é claro: Divi com add-on de terceiro abandonado, somado a permissão de editor para vários usuários, abre uma superfície de XSS armazenado fora do controle do Elegant Themes. A defesa não é remover o Divi, é auditar o que orbita ele. Liste todo plugin que depende do Divi Builder, confira a data do último update e a nota no repositório, e descarte o que não atende. O processo correto de update está em como atualizar corretamente os plugins do WordPress. Add-on sem manutenção é dívida de segurança que vence sozinha.
Divi versus o ecossistema: Onde o tema se posiciona em risco
O Divi compete por densidade de recursos visuais, com mais de 40 módulos, e essa escolha define seu perfil de risco: mais código executável e mais superfície de input que builders enxutos. O Elementor compete por mercado de plugins, com mais CVEs por volume de instalação; o Gutenberg nativo compete por leveza e tem a menor superfície. Quem quer entender a troca pode comparar em Elementor vs Divi.
A tabela abaixo resume o perfil de segurança das vulnerabilidades do Divi frente ao que importa na decisão. O dado de CVE vem do Patchstack e do NVD; a leitura de prioridade é qualitativa, com base no que a gente vê no suporte da FULL.
| Vetor de risco | Gravidade real | Ação corretiva |
|---|---|---|
| Divi nulled (pirata) | Crítica: backdoor embutido | Trocar pela licença oficial e remover malware |
| CVE-2020-35945 (upload) | CVSS 9.9, só até a 4.5.2 | Atualizar para 4.5.3 ou superior |
| CVE-2024-4490 (XSS) | CVSS 6.5, só até a 4.25.0 | Atualizar para 4.25.1 ou superior |
| Add-ons de terceiros | Média: XSS armazenado sem patch | Auditar e remover add-on abandonado |
| Auto-update desligado | Alta: trava em versão vulnerável | Reativar update automático do tema |
Como blindar contra as vulnerabilidades do Divi em 5 camadas
Fechar as vulnerabilidades do Divi exige 5 camadas defensivas, não uma única ação. A primeira é higiene de origem: usar só a licença oficial do Divi, nunca nulled. A segunda é update automático ativo, que sozinho elimina as CVE-2020-35945 e CVE-2024-4490, já corrigidas em 4.5.3 e 4.25.1. A terceira é auditoria de add-ons, removendo qualquer extensão do Divi Builder sem update recente.
A quarta camada é um firewall de aplicação. Segundo o Cloudflare Radar, nos últimos dias no Brasil 16,4% dos ataques de camada de aplicação foram mitigados por WAF. O All in One Security entrega WAF e hardening de login sem custo avulso. A quinta é backup automático, configurável em backup WordPress automático. Para escanear o site agora, o FULL Scan verifica tema e plugins contra a base de CVEs sem instalar nada.
Quanto custa proteger um site Divi com o bundle da FULL
Blindar um site Divi com ferramentas avulsas soma licenças caras; no bundle FULL, o custo cai para R$85 por site. O plano PRO da FULL custa R$849 e inclui o All in One Security, o WP Rocket e mais 15 plugins premium para até 10 sites, o que dá os tais R$85 por site. Em vez de pagar firewall, backup e otimização separados, a gente entrega o pacote gerenciado em FULL.services/planos. Para sites Divi em produção, essa é a forma mais direta de fechar as 5 camadas de uma vez, com atualização e monitoramento de CVE inclusos.
As vulnerabilidades do Divi caíram de um histórico de 7 falhas catalogadas entre e para 0 brechas sem patch em , prova de que manutenção ativa funciona. A diferença entre um site Divi seguro e um comprometido não é o tema: é a disciplina de origem legítima, update automático e auditoria de add-ons. Para aprofundar em defesa de WordPress, o guia de segurança para WordPress reúne os tutoriais do tema, e o FULL Academy centraliza todo o material de aprendizado.
Legenda: manter o auto-update do Divi ligado fecha sozinho as duas CVEs históricas de maior gravidade.
Perguntas frequentes sobre as vulnerabilidades do Divi
O Divi é um tema seguro para usar em 2026?
Sim, o Divi atualizado é seguro em 2026. O Patchstack registra 7 vulnerabilidades históricas no Divi, todas corrigidas, com 0 falhas sem patch ativo hoje. O risco não está no tema oficial, e sim em cópias nulled, versões travadas abaixo da 4.25.1 e add-ons de terceiros sem manutenção. Tema legítimo e atualizado não tem brecha conhecida em aberto.
Por que o Divi nulled é o maior risco de segurança do tema?
Porque o Divi nulled costuma trazer backdoor PHP injetado no código, fora do controle do Elegant Themes. Nenhum scanner de CVE detecta isso, já que a falha não existe no Divi original. O backdoor envia credenciais para fora sem erro visível no painel. A única correção é substituir a cópia pirata pela licença oficial e rodar remoção de malware completa no site.
É possível usar o Divi com segurança sem atualizar o tema manualmente?
Sim, é possível, desde que o auto-update esteja ativo. Com a atualização automática ligada, o Divi fecha sozinho as CVE-2020-35945 e CVE-2024-4490, já corrigidas nas versões 4.5.3 e 4.25.1. O perigo aparece quando o auto-update fica desligado e o tema trava numa versão vulnerável por meses. Ative o update automático e a maior parte do risco desaparece sem trabalho manual.
Qual a diferença entre vulnerabilidade no Divi e nos add-ons de terceiros?
A vulnerabilidade no Divi é corrigida pelo Elegant Themes via update do tema, com CVE rastreada no NVD. Já o add-on de terceiro, como DiviTorque ou pacotes de módulos avulsos, depende do desenvolvedor externo, que muitas vezes abandona o projeto. O Divi atualiza, mas o add-on fica preso numa versão com XSS armazenado. Por isso auditar os add-ons é tão importante quanto atualizar o tema.
Como saber se o meu site Divi tem alguma vulnerabilidade ativa?
Rode um scanner que cruze a versão do seu Divi e dos add-ons contra a base oficial de CVEs. O FULL Scan faz essa verificação sem instalar nada e aponta tema ou plugin desatualizado. Compare a versão instalada com a 4.25.1, confira a data do último update de cada add-on do Divi Builder e cheque se há arquivo PHP estranho no diretório do tema, sinal típico de nulled comprometido.
















