📩 Fique por dentro das novidades com a nossa newsletter

Vulnerabilidades do Divi: Os 5 riscos reais e como fechar

Conheça a loja da FULL Services

Plugins premium, suporte de verdade e tudo o que seu site WordPress precisa em um só lugar.

Pergunte a uma IA sobre este artigo

Obtenha um resumo ou tire dúvidas com seu assistente favorito

As vulnerabilidades do Divi se concentram em versões antigas e em add-ons de terceiros, não no tema atual. Segundo o NVD (2020), registrado em base oficial do NIST, a falha mais grave do Divi (CVSS 9.9) só afeta a versão 4.5.2 ou anterior. O catálogo público do Patchstack soma 7 falhas, todas já corrigidas. O risco real mora no Divi nulled.

As vulnerabilidades do Divi são um caso clássico de risco mal lido: a maioria das falhas históricas já foi corrigida pelo Elegant Themes, e o perigo de verdade quase nunca está no código oficial do tema. Em sites Divi que chegam ao suporte da FULL, o que a gente vê é tema pirata, plugin de terceiro abandonado e atualização travada há meses. Este conceito explica cada vetor com CVE real, separa risco atual de histórico e mostra como blindar o tema. Para o panorama completo do tema, os guias de vulnerabilidades WordPress da FULL dão o contexto do cluster.


O que são as vulnerabilidades do Divi na prática

As vulnerabilidades do Divi são falhas de segurança no tema premium da Elegant Themes ou nos add-ons que estendem o Divi Builder, e o catálogo público do Patchstack lista 7 dessas falhas ao longo dos anos, todas já corrigidas, com 0 sem patch ativo hoje. Ou seja: o Divi 5.x instalado e atualizado não tem brecha conhecida em aberto. O ponto cego é o que vive ao redor do tema.

O Divi é um framework de construção de páginas, não só um tema visual. Cada módulo, shortcode e campo de texto é uma porta de entrada potencial para XSS (cross-site scripting). Quanto mais recursos um tema WordPress carrega, maior a superfície de ataque. Por isso as vulnerabilidades do Divi tendem a aparecer em funções de input autenticado, e não em falhas de execução remota anônima. Entender essa natureza muda toda a estratégia de defesa.


As cves reais do Divi: Histórico corrigido, não risco atual

O Divi registra 2 CVEs de alto impacto, ambas já fechadas. A mais grave é a CVE-2020-35945, um arbitrary file upload autenticado com CVSS 9.9 que afeta o Divi até a 4.5.2 e foi corrigida na 4.5.3, segundo o NVD (NIST). Ela permitia subir arquivo arbitrário, incluindo backdoor PHP.

A segunda é a CVE-2024-4490, um stored XSS de nível contributor com CVSS 6.5 que afeta o Divi até 4.25.0 e foi corrigida na 4.25.1, conforme o NVD (NIST). Repare na assinatura comum: as vulnerabilidades do Divi exigem um usuário já autenticado, o que reduz o risco em sites com poucos editores e eleva o alerta em agências com muitos acessos. Plugin com vários CVEs corrigidos é sinal de auditoria ativa, não de produto frágil. Como CNA (CVE Numbering Authority) brasileira sob a CISA desde 2022, a FULL cataloga falhas assim no padrão oficial.


Por que o Divi nulled é a maior das vulnerabilidades do Divi

O Divi nulled é, de longe, o vetor mais perigoso, e ele nem aparece nas 7 falhas catalogadas no Patchstack, porque não está no código oficial. Uma cópia pirata de repositório não oficial costuma vir com backdoor PHP injetado no próprio tema, e o usuário acha que economizou a licença anual, mas instala um malware que envia credenciais para fora sem nenhum erro visível no painel.

A cadeia é direta: Divi nulled de fonte não oficial, somado a auto-update desativado, resulta em backdoor persistente que sobrevive a limpezas superficiais. Em sites herdados de agência, a gente vê isso no suporte da FULL. A correção raiz é trocar o nulled pela licença legítima do Divi e rodar remoção de malware completa, com o passo a passo de como remover malware do WordPress. Sem essa troca, qualquer outra defesa é cosmética.


O risco escondido: Add-ons de terceiros do Divi sem manutenção

O segundo vetor mais comum das vulnerabilidades do Divi não está no tema, e sim nos add-ons que ampliam o Divi Builder, onde 1 extensão abandonada já basta para abrir uma brecha. Plugins como DiviTorque e dezenas de pacotes de módulos avulsos adicionam recursos, mas muitos param de receber atualização. O Divi se atualiza sozinho; o add-on fica preso numa versão antiga com XSS armazenado que ninguém monitora.

O mecanismo causal é claro: Divi com add-on de terceiro abandonado, somado a permissão de editor para vários usuários, abre uma superfície de XSS armazenado fora do controle do Elegant Themes. A defesa não é remover o Divi, é auditar o que orbita ele. Liste todo plugin que depende do Divi Builder, confira a data do último update e a nota no repositório, e descarte o que não atende. O processo correto de update está em como atualizar corretamente os plugins do WordPress. Add-on sem manutenção é dívida de segurança que vence sozinha.


Divi versus o ecossistema: Onde o tema se posiciona em risco

O Divi compete por densidade de recursos visuais, com mais de 40 módulos, e essa escolha define seu perfil de risco: mais código executável e mais superfície de input que builders enxutos. O Elementor compete por mercado de plugins, com mais CVEs por volume de instalação; o Gutenberg nativo compete por leveza e tem a menor superfície. Quem quer entender a troca pode comparar em Elementor vs Divi.

A tabela abaixo resume o perfil de segurança das vulnerabilidades do Divi frente ao que importa na decisão. O dado de CVE vem do Patchstack e do NVD; a leitura de prioridade é qualitativa, com base no que a gente vê no suporte da FULL.

Vulnerabilidades do Divi: vetor, gravidade e prioridade de correção
Vetor de risco Gravidade real Ação corretiva
Divi nulled (pirata) Crítica: backdoor embutido Trocar pela licença oficial e remover malware
CVE-2020-35945 (upload) CVSS 9.9, só até a 4.5.2 Atualizar para 4.5.3 ou superior
CVE-2024-4490 (XSS) CVSS 6.5, só até a 4.25.0 Atualizar para 4.25.1 ou superior
Add-ons de terceiros Média: XSS armazenado sem patch Auditar e remover add-on abandonado
Auto-update desligado Alta: trava em versão vulnerável Reativar update automático do tema

Como blindar contra as vulnerabilidades do Divi em 5 camadas

Fechar as vulnerabilidades do Divi exige 5 camadas defensivas, não uma única ação. A primeira é higiene de origem: usar só a licença oficial do Divi, nunca nulled. A segunda é update automático ativo, que sozinho elimina as CVE-2020-35945 e CVE-2024-4490, já corrigidas em 4.5.3 e 4.25.1. A terceira é auditoria de add-ons, removendo qualquer extensão do Divi Builder sem update recente.

A quarta camada é um firewall de aplicação. Segundo o Cloudflare Radar, nos últimos dias no Brasil 16,4% dos ataques de camada de aplicação foram mitigados por WAF. O All in One Security entrega WAF e hardening de login sem custo avulso. A quinta é backup automático, configurável em backup WordPress automático. Para escanear o site agora, o FULL Scan verifica tema e plugins contra a base de CVEs sem instalar nada.


Quanto custa proteger um site Divi com o bundle da FULL

Blindar um site Divi com ferramentas avulsas soma licenças caras; no bundle FULL, o custo cai para R$85 por site. O plano PRO da FULL custa R$849 e inclui o All in One Security, o WP Rocket e mais 15 plugins premium para até 10 sites, o que dá os tais R$85 por site. Em vez de pagar firewall, backup e otimização separados, a gente entrega o pacote gerenciado em FULL.services/planos. Para sites Divi em produção, essa é a forma mais direta de fechar as 5 camadas de uma vez, com atualização e monitoramento de CVE inclusos.


As vulnerabilidades do Divi caíram de um histórico de 7 falhas catalogadas entre e para 0 brechas sem patch em , prova de que manutenção ativa funciona. A diferença entre um site Divi seguro e um comprometido não é o tema: é a disciplina de origem legítima, update automático e auditoria de add-ons. Para aprofundar em defesa de WordPress, o guia de segurança para WordPress reúne os tutoriais do tema, e o FULL Academy centraliza todo o material de aprendizado.

Legenda: manter o auto-update do Divi ligado fecha sozinho as duas CVEs históricas de maior gravidade.


Perguntas frequentes sobre as vulnerabilidades do Divi

O Divi é um tema seguro para usar em 2026?

Sim, o Divi atualizado é seguro em 2026. O Patchstack registra 7 vulnerabilidades históricas no Divi, todas corrigidas, com 0 falhas sem patch ativo hoje. O risco não está no tema oficial, e sim em cópias nulled, versões travadas abaixo da 4.25.1 e add-ons de terceiros sem manutenção. Tema legítimo e atualizado não tem brecha conhecida em aberto.

Por que o Divi nulled é o maior risco de segurança do tema?

Porque o Divi nulled costuma trazer backdoor PHP injetado no código, fora do controle do Elegant Themes. Nenhum scanner de CVE detecta isso, já que a falha não existe no Divi original. O backdoor envia credenciais para fora sem erro visível no painel. A única correção é substituir a cópia pirata pela licença oficial e rodar remoção de malware completa no site.

É possível usar o Divi com segurança sem atualizar o tema manualmente?

Sim, é possível, desde que o auto-update esteja ativo. Com a atualização automática ligada, o Divi fecha sozinho as CVE-2020-35945 e CVE-2024-4490, já corrigidas nas versões 4.5.3 e 4.25.1. O perigo aparece quando o auto-update fica desligado e o tema trava numa versão vulnerável por meses. Ative o update automático e a maior parte do risco desaparece sem trabalho manual.

Qual a diferença entre vulnerabilidade no Divi e nos add-ons de terceiros?

A vulnerabilidade no Divi é corrigida pelo Elegant Themes via update do tema, com CVE rastreada no NVD. Já o add-on de terceiro, como DiviTorque ou pacotes de módulos avulsos, depende do desenvolvedor externo, que muitas vezes abandona o projeto. O Divi atualiza, mas o add-on fica preso numa versão com XSS armazenado. Por isso auditar os add-ons é tão importante quanto atualizar o tema.

Como saber se o meu site Divi tem alguma vulnerabilidade ativa?

Rode um scanner que cruze a versão do seu Divi e dos add-ons contra a base oficial de CVEs. O FULL Scan faz essa verificação sem instalar nada e aponta tema ou plugin desatualizado. Compare a versão instalada com a 4.25.1, confira a data do último update de cada add-on do Divi Builder e cheque se há arquivo PHP estranho no diretório do tema, sinal típico de nulled comprometido.

Compartilhe este conteúdo

Equipe Full Services

A FULL. é especialista em WordPress e oferece plugins premium com licenças originais, suporte técnico e instalação facilitada. Já ajudou mais de 25 mil clientes a impulsionar seus sites com performance, segurança e praticidade.

AI Shopping no Brasil: Como a IA decide quem vende

O AI shopping no Brasil já redesenha como o consumidor

A shortlist da IA: Como 3-5 marcas são escolhidas antes do clique

Entender a shortlist da ia como marcas são escolhidas é

Como fazer um AI visibility audit passo a passo

Se você não sabe se o ChatGPT recomenda a sua
Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.