CVE-2026-12227
Visual Composer Website Builder <= 45.16.0 - 'vcv-template' पैरामीटर के माध्यम से अनधिकृत लोकल फ़ाइल इन्क्लूज़न
- प्रकाशित
- 24 सित॰ 2026
- अद्यतन
- 24 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 24 सित॰ 2026
प्राथमिक सीवीएसएस
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hसारांश
WordPress के लिए Visual Composer Website Builder plugin सभी versions में, 45.16.0 तक और उस सहित, `vcv-template` parameter के माध्यम से Local File Inclusion के प्रति vulnerable है। यह unauthenticated attackers के लिए server पर मनमानी files को include और execute करना संभव बनाता है, जिससे उन files में किसी भी PHP code का execution हो सकता है। इसका उपयोग access controls को bypass करने, sensitive data प्राप्त करने, या उन मामलों में code execution प्राप्त करने के लिए किया जा सकता है जहाँ images और अन्य "safe" file types को upload और include किया जा सकता है।
स्रोत
CVE-2026-12227 के लिए Docker सत्यापन लैब और safe-oracle PoC, जो vcv-template के माध्यम से Visual Composer में एक unauthenticated LFI है, साथ में एक nuclei डिटेक्शन टेम्पलेट।
Python 3 PoC और CVE-2026-12227 के लिए स्कैनर, जो WordPress Visual Composer Website Builder में vcv-template पैरामीटर के माध्यम से एक अनधिकृत लोकल फ़ाइल इन्क्लूज़न है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।