CVE-2026-12227
Visual Composer Website Builder <= 45.16.0 - Local File Inclusion non autenticata tramite il parametro 'vcv-template'
- Pubblicato
- 24 set 2026
- Aggiornato
- 24 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 24 set 2026
CVSS primario
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRiepilogo
Il plugin Visual Composer Website Builder per WordPress è vulnerabile a Local File Inclusion in tutte le versioni fino alla 45.16.0 inclusa tramite il parametro `vcv-template`. Ciò rende possibile per attaccanti non autenticati includere ed eseguire file arbitrari sul server, consentendo l'esecuzione di codice PHP arbitrario in quei file. Questo può essere sfruttato per aggirare i controlli di accesso, ottenere dati sensibili o raggiungere l'esecuzione di codice nei casi in cui immagini e altri tipi di file "sicuri" possono essere caricati e inclusi.
Fonti
Laboratorio di validazione Docker e PoC safe-oracle per CVE-2026-12227, una LFI non autenticata in Visual Composer tramite vcv-template, con un template di rilevamento nuclei.
PoC e scanner in Python 3 per CVE-2026-12227, una local file inclusion non autenticata in WordPress Visual Composer Website Builder tramite il parametro vcv-template.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.