Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-12227 — Proof-of-concept e analisi tecnica per CVE-2026-12227, una LFI/RCE non autenticata nel plugin WordPress Visual Composer tramite il parametro vcv-template. | Kitploit
Strumenti/GitHubGitHub/mrdark-ops/cve-2026-12227
Scanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubmrdark-ops/cve-2026-12227

CVE-2026-12227

Proof-of-concept e analisi tecnica per CVE-2026-12227, una LFI/RCE non autenticata nel plugin WordPress Visual Composer tramite il parametro vcv-template.

Vedi Repository
2 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-12227: Visual Composer Website Builder Inclusione Locale di File (LFI) Non Autenticata



Riepilogo

CVE-2026-12227 è una vulnerabilità critica (CVSS 9.8) di Inclusione Locale di File (LFI) non autenticata nel plugin Visual Composer Website Builder per WordPress, che interessa tutte le versioni fino alla 45.16.0 inclusa. Il difetto risiede nel parametro vcv-template, che consente a un attaccante di includere ed eseguire file arbitrari sul server. Ciò può portare all'esposizione di dati sensibili, al bypass dei controlli di accesso o persino all'esecuzione completa di codice remoto (RCE) se l'ambiente del server è configurato in modo errato.

ID CVE

CVE-2026-12227

CVSS

9.8/10

Prodotti interessati

Plugin Visual Composer Website Builder (fino alla versione 45.16.0)

Dettagli tecnici

Causa principale: La vulnerabilità è classificata come CWE-98: Controllo improprio del nome file per l'istruzione Include/Require in un programma PHP (spesso indicata come PHP Remote File Inclusion). Deriva da un difetto logico nel file PageTemplatesController.php, in particolare all'interno della funzione viewPageTemplate(), che si aggancia al filtro template_include di WordPress con priorità 11 senza alcun controllo di autenticazione.

Il problema principale è un difetto di tipo "validate-then-mutate" (valida e poi modifica):

Validazione (sull'input grezzo): Il codice chiama prima la funzione validate_file() di WordPress sul valore grezzo, fornito dall'utente, del parametro vcv-template. Questa funzione è progettata per rifiutare percorsi contenenti sequenze letterali di directory traversal come ... In questa fase, l'input malevolo theme:.theme:./.theme:./.theme:./wp-links-opml.php non contiene alcun .. letterale, quindi supera la validazione.

Mutazione (dopo la validazione): Subito dopo la validazione, il codice verifica se il tipo di template è vc-custom-layout e se il valore contiene la stringa theme:. In tal caso, esegue str_replace('theme:', '', $current['value']), che rimuove tutte le occorrenze di theme: dal valore.

Sink: Il valore mutato viene quindi passato a locate_template(), che risolve il percorso e include il file. Poiché le stringhe theme: sono state rimosse, le sequenze di traversal frammentate vengono fuse insieme, creando un percorso valido come ../../../../wp-links-opml.php che non è mai stato validato nella sua forma finale.

Superficie di attacco: Vettore di attacco: Rete (AV:N) — la vulnerabilità è raggiungibile direttamente tramite HTTP/HTTPS.

Autenticazione: Nessuna richiesta (PR:N) — è una vulnerabilità non autenticata. Qualsiasi attaccante remoto può attivarla senza un account valido.

Interazione utente: Nessuna richiesta (UI:N).

Componente interessato: Il plugin Visual Composer Website Builder per WordPress.

Parametro vulnerabile: Il parametro vcv-template, utilizzato insieme al parametro vcv-template-type.

Condizione di attivazione: Il plugin deve essere installato e attivo su un sito WordPress, e una pagina front-end deve essere costruita con Visual Composer (ovvero deve esistere un normale permalink).

Note sullo sfruttamento: Impatto: Il difetto consente a un attaccante non autenticato di includere ed eseguire file locali arbitrari sul server. Poiché i file PHP inclusi vengono eseguiti, ciò può portare all'esecuzione di codice remoto (RCE), consentendo un compromesso completo della riservatezza, dell'integrità e della disponibilità del server.

Tecnica di sfruttamento: Gli attaccanti possono sfruttare questa vulnerabilità creando un valore vcv-template malevolo che utilizza il prefisso theme: per aggirare la validazione, come descritto nella causa principale. Ad esempio, una richiesta potrebbe apparire così: POST /?vcv-template-type=vc-custom-layout&vcv-template=theme:.theme:./.theme:./.theme:./wp-links-opml.php.

Escalation a RCE: Sebbene la LFI stessa sia critica, ottenere una RCE spesso dipende dall'ambiente del server. Un metodo comune consiste nell'includere un file già caricato sul server (ad esempio, un file immagine apparentemente innocuo contenente codice PHP incorporato) o nello sfruttare altre configurazioni errate del server.

Disponibilità di PoC: Sono pubblicamente disponibili molteplici exploit proof-of-concept, tra cui uno script Python e un template Nuclei, che possono essere utilizzati per la validazione in un ambiente di laboratorio autorizzato

  • Questa sezione è stata riprodotta dall'IA perché ero troppo pigro per scriverla tutta

Proof of Concept

[*] Codice Python fornito sopra

Remediation

Versione con patch: 45.16.1

Riferimenti

  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-12227
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-12227
  • MITRE CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-12227
  • VulDB: https://vuldb.com/?search=CVE-2026-12227
  • Wordfence Intelligence: https://www.wordfence.com/threat-intel/vulnerabilities/
  • Patchstack: https://patchstack.com/database/
  • WPScan: https://wpscan.com/vulnerability/
  • Exploit-DB: https://www.exploit-db.com/search?cve=2026-12227
  • GitHub Search: https://github.com/search?q=CVE-2026-12227
  • Nuclei Templates: https://github.com/projectdiscovery/nuclei-templates
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Rapid7: https://www.rapid7.com/db/
  • Tenable: https://www.tenable.com/cve/CVE-2026-12227
  • Snyk: https://security.snyk.io/vuln/?search=CVE-2026-12227
  • Aqua: https://avd.aquasec.com/nvd/cve-2026-12227
  • CVE Details: https://www.cvedetails.com/cve/CVE-2026-12227/
  • CIRCL: https://cve.circl.lu/cve/CVE-2026-12227
  • GitHub Advisory: https://github.com/advisories?query=CVE-2026-12227
  • Packet Storm: https://packetstormsecurity.com/search/?q=CVE-2026-12227
  • Sploitus: https://sploitus.com/?query=CVE-2026-12227
  • Vulmon: https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-12227
  • CVEFeed: https://cvefeed.io/vuln/detail/CVE-2026-12227
  • OpenCVE: https://www.opencve.io/cve/CVE-2026-12227
  • CVE.report: https://cve.report/CVE-2026-12227
  • Vulners: https://vulners.com/cve/CVE-2026-12227
  • Security-Database: https://www.security-database.com/cve/CVE-2026-12227
  • CVE Crowd: https://cvecrowd.com/cve/CVE-2026-12227
  • CVE Base: https://www.cvebase.com/cve/2026/12227
Scarica lo strumento