Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-12227 — Prova de conceito e análise técnica para CVE-2026-12227, uma LFI/RCE não autenticada no plugin Visual Composer do WordPress através do parâmetro vcv-template. | Kitploit
Ferramentas/GitHubGitHub/mrdark-ops/cve-2026-12227
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubmrdark-ops/cve-2026-12227

CVE-2026-12227

Prova de conceito e análise técnica para CVE-2026-12227, uma LFI/RCE não autenticada no plugin Visual Composer do WordPress através do parâmetro vcv-template.

Ver Repositório
há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-12227: Visual Composer Website Builder Inclusão Local de Arquivo (LFI) Não Autenticada



Resumo

CVE-2026-12227 é uma vulnerabilidade crítica (CVSS 9.8) de Inclusão Local de Arquivo (LFI) não autenticada no plugin Visual Composer Website Builder para WordPress, afetando todas as versões até e incluindo a 45.16.0. A falha está no parâmetro vcv-template, que permite a um atacante incluir e executar arquivos arbitrários no servidor. Isso pode levar à exposição de dados sensíveis, contorno de controle de acesso ou até mesmo Execução Remota de Código (RCE) completa se o ambiente do servidor estiver mal configurado.

ID CVE

CVE-2026-12227

CVSS

9.8/10

Produtos Afetados

Plugin Visual Composer Website Builder (até a versão 45.16.0)

Detalhes Técnicos

Causa raiz: A vulnerabilidade é classificada como CWE-98: Controle Impróprio de Nome de Arquivo para Instrução Include/Require em Programa PHP (frequentemente referida como Inclusão Remota de Arquivo PHP). Ela decorre de uma falha de lógica no arquivo PageTemplatesController.php, especificamente dentro da função viewPageTemplate(), que se conecta ao filtro template_include do WordPress na prioridade 11 sem qualquer verificação de autenticação.

O problema central é uma falha de "validar-depois-mutar":

Validação (na entrada bruta): O código primeiro chama a função validate_file() do WordPress no valor bruto, fornecido pelo usuário, do parâmetro vcv-template. Esta função é projetada para rejeitar caminhos contendo sequências literais de travessia de diretório como ... Nesta fase, a entrada maliciosa theme:.theme:./.theme:./.theme:./wp-links-opml.php não contém .. literal, então passa na validação.

Mutação (após a validação): Imediatamente após a validação, o código verifica se o tipo de template é vc-custom-layout e se o valor contém a string theme:. Se sim, ele executa str_replace('theme:', '', $current['value']), que remove todas as ocorrências de theme: do valor.

Sink: O valor mutado é então passado para locate_template(), que resolve o caminho e inclui o arquivo. Como as strings theme: foram removidas, as sequências de travessia fragmentadas são fundidas, criando um caminho válido como ../../../../wp-links-opml.php que nunca foi validado em sua forma final.

Superfície de Ataque: Vetor de Ataque: Rede (AV:N) — a vulnerabilidade é alcançável diretamente via HTTP/HTTPS.

Autenticação: Nenhuma necessária (PR:N) — é uma vulnerabilidade não autenticada. Qualquer atacante remoto pode acioná-la sem uma conta válida.

Interação do Usuário: Nenhuma necessária (UI:N).

Componente Afetado: O plugin Visual Composer Website Builder para WordPress.

Parâmetro Vulnerável: O parâmetro vcv-template, usado em conjunto com o parâmetro vcv-template-type.

Condição de Acionamento: O plugin deve estar instalado e ativo em um site WordPress, e uma página de front-end deve ser construída com o Visual Composer (ou seja, um permalink normal deve existir).

Notas de Exploração: Impacto: A falha permite a um atacante não autenticado incluir e executar arquivos locais arbitrários no servidor. Como arquivos PHP incluídos são executados, isso pode levar à Execução Remota de Código (RCE), permitindo o comprometimento total da confidencialidade, integridade e disponibilidade do servidor.

Técnica de Exploração: Atacantes podem explorar isso criando um valor vcv-template malicioso que usa o prefixo theme: para contornar a validação, conforme descrito na causa raiz. Por exemplo, uma requisição pode parecer com: POST /?vcv-template-type=vc-custom-layout&vcv-template=theme:.theme:./.theme:./.theme:./wp-links-opml.php.

Escalonamento para RCE: Embora a LFI em si seja crítica, alcançar RCE frequentemente depende do ambiente do servidor. Um método comum é incluir um arquivo que já foi enviado ao servidor (por exemplo, um arquivo de imagem aparentemente inofensivo contendo código PHP embutido) ou aproveitar outras configurações incorretas do servidor.

Disponibilidade de PoC: Múltiplos exploits de prova de conceito estão publicamente disponíveis, incluindo um script Python e um template Nuclei, que podem ser usados para validação em ambiente de laboratório autorizado

  • Esta seção foi reproduzida por IA porque eu estava com preguiça demais para escrever tudo

Prova de Conceito

[*] Código Python Fornecido Acima

Remediação

Versão do patch: 45.16.1

Referências

  • CVE.org: https://www.cve.org/CVERecord?id=CVE-2026-12227
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-12227
  • MITRE CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-12227
  • VulDB: https://vuldb.com/?search=CVE-2026-12227
  • Wordfence Intelligence: https://www.wordfence.com/threat-intel/vulnerabilities/
  • Patchstack: https://patchstack.com/database/
  • WPScan: https://wpscan.com/vulnerability/
  • Exploit-DB: https://www.exploit-db.com/search?cve=2026-12227
  • GitHub Search: https://github.com/search?q=CVE-2026-12227
  • Nuclei Templates: https://github.com/projectdiscovery/nuclei-templates
  • CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Rapid7: https://www.rapid7.com/db/
  • Tenable: https://www.tenable.com/cve/CVE-2026-12227
  • Snyk: https://security.snyk.io/vuln/?search=CVE-2026-12227
  • Aqua: https://avd.aquasec.com/nvd/cve-2026-12227
  • CVE Details: https://www.cvedetails.com/cve/CVE-2026-12227/
  • CIRCL: https://cve.circl.lu/cve/CVE-2026-12227
  • GitHub Advisory: https://github.com/advisories?query=CVE-2026-12227
  • Packet Storm: https://packetstormsecurity.com/search/?q=CVE-2026-12227
  • Sploitus: https://sploitus.com/?query=CVE-2026-12227
  • Vulmon: https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-12227
  • CVEFeed: https://cvefeed.io/vuln/detail/CVE-2026-12227
  • OpenCVE: https://www.opencve.io/cve/CVE-2026-12227
  • CVE.report: https://cve.report/CVE-2026-12227
  • Vulners: https://vulners.com/cve/CVE-2026-12227
  • Security-Database: https://www.security-database.com/cve/CVE-2026-12227
  • CVE Crowd: https://cvecrowd.com/cve/CVE-2026-12227
  • CVE Base: https://www.cvebase.com/cve/2026/12227
Baixar ferramenta