Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-12227 — Proof-of-Concept und technische Analyse für CVE-2026-12227, eine unauthentifizierte LFI/RCE im WordPress-Plugin Visual Composer über den Parameter vcv-template. | Kitploit
Tools/GitHubGitHub/mrdark-ops/cve-2026-12227
SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubmrdark-ops/cve-2026-12227

CVE-2026-12227

Proof-of-Concept und technische Analyse für CVE-2026-12227, eine unauthentifizierte LFI/RCE im WordPress-Plugin Visual Composer über den Parameter vcv-template.

Repository anzeigen
vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-12227: Visual Composer Website Builder Unauthenticated Local File Inclusion (LFI)



Zusammenfassung

CVE-2026-12227 ist eine kritische (CVSS 9.8) nicht authentifizierte Local File Inclusion (LFI)-Schwachstelle im Visual Composer Website Builder Plugin für WordPress, die alle Versionen bis einschließlich 45.16.0 betrifft. Der Fehler liegt im vcv-template-Parameter, der es einem Angreifer ermöglicht, beliebige Dateien auf dem Server einzubinden und auszuführen. Dies kann zur Offenlegung sensibler Daten, zur Umgehung von Zugriffskontrollen oder sogar zur vollständigen Remote Code Execution (RCE) führen, wenn die Serverumgebung falsch konfiguriert ist.

CVE-ID

CVE-2026-12227

CVSS

9.8/10

Betroffene Produkte

Visual Composer Website Builder Plugin (bis Version 45.16.0)

Technische Details

Grundursache: Die Schwachstelle ist als CWE-98 klassifiziert: Improper Control of Filename for Include/Require Statement in PHP Program (oft als PHP Remote File Inclusion bezeichnet). Sie resultiert aus einem Logikfehler in der Datei PageTemplatesController.php, genauer gesagt innerhalb der Funktion viewPageTemplate(), die sich in den template_include-Filter von WordPress mit Priorität 11 einhängt, ohne jegliche Authentifizierungsprüfung.

Das Kernproblem ist ein "Validieren-dann-Mutieren"-Fehler:

Validierung (auf Rohdaten): Der Code ruft zunächst die Funktion validate_file() von WordPress auf den rohen, vom Benutzer gelieferten Wert des vcv-template-Parameters auf. Diese Funktion ist darauf ausgelegt, Pfade abzulehnen, die literale Directory-Traversal-Sequenzen wie .. enthalten. In diesem Stadium enthält die bösartige Eingabe theme:.theme:./.theme:./.theme:./wp-links-opml.php keine literalen .., sodass sie die Validierung besteht.

Mutation (nach der Validierung): Unmittelbar nach der Validierung prüft der Code, ob der Template-Typ vc-custom-layout ist und ob der Wert die Zeichenkette theme: enthält. Wenn ja, führt er str_replace('theme:', '', $current['value']) aus, wodurch alle Vorkommen von theme: aus dem Wert entfernt werden.

Sink: Der mutierte Wert wird dann an locate_template() übergeben, was den Pfad auflöst und die Datei einbindet. Da die theme:-Zeichenketten entfernt wurden, werden die fragmentierten Traversal-Sequenzen zusammengefügt und erzeugen einen gültigen Pfad wie ../../../../wp-links-opml.php, der in seiner endgültigen Form nie validiert wurde.

Angriffsfläche: Angriffsvektor: Netzwerk (AV:N) — die Schwachstelle ist direkt über HTTP/HTTPS erreichbar.

Authentifizierung: Keine erforderlich (PR:N) — es handelt sich um eine nicht authentifizierte Schwachstelle. Jeder entfernte Angreifer kann sie ohne gültiges Konto auslösen.

Benutzerinteraktion: Keine erforderlich (UI:N).

Betroffene Komponente: Das Visual Composer Website Builder Plugin für WordPress.

Anfälliger Parameter: Der vcv-template-Parameter, verwendet in Verbindung mit dem vcv-template-type-Parameter.

Auslösebedingung: Das Plugin muss auf einer WordPress-Seite installiert und aktiv sein, und eine Front-End-Seite muss mit Visual Composer erstellt worden sein (d. h. ein normaler Permalink muss existieren).

Ausnutzungshinweise: Auswirkung: Der Fehler ermöglicht es einem nicht authentifizierten Angreifer, beliebige lokale Dateien auf dem Server einzubinden und auszuführen. Da eingebundene PHP-Dateien ausgeführt werden, kann dies zu Remote Code Execution (RCE) führen, was eine vollständige Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit des Servers ermöglicht.

Ausnutzungstechnik: Angreifer können dies ausnutzen, indem sie einen bösartigen vcv-template-Wert erstellen, der das theme:-Präfix verwendet, um die Validierung zu umgehen, wie in der Grundursache beschrieben. Eine Anfrage könnte beispielsweise so aussehen: POST /?vcv-template-type=vc-custom-layout&vcv-template=theme:.theme:./.theme:./.theme:./wp-links-opml.php.

RCE-Eskalation: Während die LFI selbst kritisch ist, hängt das Erreichen von RCE oft von der Serverumgebung ab. Eine gängige Methode besteht darin, eine Datei einzubinden, die bereits auf den Server hochgeladen wurde (z. B. eine scheinbar harmlose Bilddatei mit eingebettetem PHP-Code), oder andere Server-Fehlkonfigurationen auszunutzen.

PoC-Verfügbarkeit: Mehrere Proof-of-Concept-Exploits sind öffentlich verfügbar, darunter ein Python-Skript und ein Nuclei-Template, die zur Validierung in einer autorisierten Laborumgebung verwendet werden können

  • Dieser Abschnitt wurde von KI reproduziert, weil ich zu faul war, alles selbst zu schreiben

Proof of Concept

[*] Python-Code oben angegeben

Behebung

Patch-Version: 45.16.1

Referenzen

  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-12227
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-12227
  • MITRE CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-12227
  • VulDB: https://vuldb.com/?search=CVE-2026-12227
  • Wordfence Intelligence: https://www.wordfence.com/threat-intel/vulnerabilities/
  • Patchstack: https://patchstack.com/database/
  • WPScan: https://wpscan.com/vulnerability/
  • Exploit-DB: https://www.exploit-db.com/search?cve=2026-12227
  • GitHub Search: https://github.com/search?q=CVE-2026-12227
  • Nuclei Templates: https://github.com/projectdiscovery/nuclei-templates
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Rapid7: https://www.rapid7.com/db/
  • Tenable: https://www.tenable.com/cve/CVE-2026-12227
  • Snyk: https://security.snyk.io/vuln/?search=CVE-2026-12227
  • Aqua: https://avd.aquasec.com/nvd/cve-2026-12227
  • CVE Details: https://www.cvedetails.com/cve/CVE-2026-12227/
  • CIRCL: https://cve.circl.lu/cve/CVE-2026-12227
  • GitHub Advisory: https://github.com/advisories?query=CVE-2026-12227
  • Packet Storm: https://packetstormsecurity.com/search/?q=CVE-2026-12227
  • Sploitus: https://sploitus.com/?query=CVE-2026-12227
  • Vulmon: https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-12227
  • CVEFeed: https://cvefeed.io/vuln/detail/CVE-2026-12227
  • OpenCVE: https://www.opencve.io/cve/CVE-2026-12227
  • CVE.report: https://cve.report/CVE-2026-12227
  • Vulners: https://vulners.com/cve/CVE-2026-12227
  • Security-Database: https://www.security-database.com/cve/CVE-2026-12227
  • CVE Crowd: https://cvecrowd.com/cve/CVE-2026-12227
  • CVE Base: https://www.cvebase.com/cve/2026/12227
Tool herunterladen