CVE-2026-12227
Visual Composer Website Builder <= 45.16.0 - Inclusión local de archivos no autenticada mediante el parámetro 'vcv-template'
- Publicado
- 24 sept 2026
- Actualizado
- 24 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 24 sept 2026
CVSS primario
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HResumen
El plugin Visual Composer Website Builder para WordPress es vulnerable a inclusión local de archivos en todas las versiones hasta la 45.16.0, inclusive, a través del parámetro `vcv-template`. Esto permite a atacantes no autenticados incluir y ejecutar archivos arbitrarios en el servidor, lo que posibilita la ejecución de cualquier código PHP en dichos archivos. Esto puede utilizarse para eludir controles de acceso, obtener datos confidenciales o lograr la ejecución de código en casos en los que se puedan subir e incluir imágenes y otros tipos de archivos "seguros".
Fuentes
Laboratorio de validación con Docker y PoC de oráculo seguro para CVE-2026-12227, un LFI no autenticado en Visual Composer a través de vcv-template, con una plantilla de detección de nuclei.
PoC y escáner en Python 3 para CVE-2026-12227, una inclusión de archivos locales no autenticada en WordPress Visual Composer Website Builder a través del parámetro vcv-template.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.