CVE-2026-12227
Visual Composer Website Builder <= 45.16.0 - Inclusion locale de fichier non authentifiée via le paramètre 'vcv-template'
- Publié
- 24 sept. 2026
- Mise à jour
- 24 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 24 sept. 2026
CVSS primaire
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRésumé
Le plugin Visual Composer Website Builder pour WordPress est vulnérable à une inclusion locale de fichiers dans toutes les versions jusqu'à la 45.16.0 incluse, via le paramètre `vcv-template`. Cela permet à des attaquants non authentifiés d'inclure et d'exécuter des fichiers arbitraires sur le serveur, permettant l'exécution de code PHP contenu dans ces fichiers. Cela peut être utilisé pour contourner les contrôles d'accès, obtenir des données sensibles ou parvenir à une exécution de code dans les cas où des images et d'autres types de fichiers « sûrs » peuvent être téléversés et inclus.
Sources
Lab de validation Docker et PoC safe-oracle pour CVE-2026-12227, une LFI non authentifiée dans Visual Composer via vcv-template, avec un template de détection nuclei.
PoC et scanner en Python 3 pour CVE-2026-12227, une inclusion de fichier local non authentifiée dans WordPress Visual Composer Website Builder via le paramètre vcv-template.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.