CVE-2026-12227
Visual Composer Website Builder <= 45.16.0 - Nicht authentifizierte lokale Dateieinbindung über den Parameter 'vcv-template'
- Veröffentlicht
- 24.09.2026
- Aktualisiert
- 24.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 24.09.2026
Primäres CVSS
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZusammenfassung
Das Visual Composer Website Builder Plugin für WordPress ist in allen Versionen bis einschließlich 45.16.0 über den Parameter `vcv-template` anfällig für Local File Inclusion. Dadurch ist es unauthentifizierten Angreifern möglich, beliebige Dateien auf dem Server einzubinden und auszuführen, was die Ausführung von beliebigem PHP-Code in diesen Dateien erlaubt. Dies kann genutzt werden, um Zugriffskontrollen zu umgehen, sensible Daten zu erlangen oder Codeausführung zu erreichen, in Fällen, in denen Bilder und andere „sichere" Dateitypen hochgeladen und eingebunden werden können.
Quellen
Docker-Validierungslabor und Safe-Oracle-PoC für CVE-2026-12227, eine nicht authentifizierte LFI in Visual Composer über vcv-template, mit einem nuclei-Erkennungstemplate.
Python-3-PoC und Scanner für CVE-2026-12227, eine unauthentifizierte lokale Dateieinbindung in WordPress Visual Composer Website Builder über den Parameter vcv-template.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.