CVE-2026-12227
Visual Composer Website Builder <= 45.16.0 - تضمين ملف محلي بدون مصادقة عبر معامل 'vcv-template'
- تم النشر
- 24/09/2026
- محدث
- 24/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 24/09/2026
CVSS الأساسي
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hملخص
إضافة Visual Composer Website Builder لـ WordPress معرضة لثغرة تضمين الملفات المحلية في جميع الإصدارات حتى الإصدار 45.16.0 ضمنًا عبر المعامل `vcv-template`. وهذا يتيح للمهاجمين غير المصادق عليهم تضمين وتنفيذ ملفات عشوائية على الخادم، مما يسمح بتنفيذ أي كود PHP داخل تلك الملفات. ويمكن استخدام ذلك لتجاوز ضوابط الوصول، أو الحصول على بيانات حساسة، أو تحقيق تنفيذ الكود في الحالات التي يمكن فيها رفع الصور وأنواع الملفات "الآمنة" الأخرى وتضمينها.
المصادر
مختبر تحقق Docker ونموذج إثبات مفهوم آمن لـ CVE-2026-12227، وهو ثغرة LFI غير مصادق عليها في Visual Composer عبر vcv-template، مع قالب كشف nuclei.
سكانر و PoC بلغة Python 3 للثغرة CVE-2026-12227، وهي ثغرة تضمين ملف محلي بدون مصادقة في WordPress Visual Composer Website Builder عبر المعامل vcv-template.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.